Briefing od S-RM o tom, co nazývá „soubory Luna Moth“, upozorňuje na to, jak skupina zabývající se vydíráním dat útočí na právní sektor. Únik vyděračské skupiny Luna Moth nabízí vzácný pohled na fungování skupiny, která se nespoléhá na klasický ransomware. Pro advokátní kanceláře i pro klienty, kteří jim svěřují citlivé materiály, jsou ponaučení praktická a stojí za pochopení.
Tento příspěvek se drží toho, co uvádí shrnutí briefingu a veřejné zprávy. Skupina je také sledována pod názvy Silent Ransom Group, UNC3753 a Storm-0252 a bezpečnostní výzkumníci ji popisují jako finančně motivovanou.
Co soubory Luna Moth odhalují
Briefing S-RM popisuje únik jako odhalující poznatky o fungování sofistikované kybernetické vyděračské skupiny zaměřené na právní sektor. Ústředním zjištěním je metoda. Luna Moth vynechává krok šifrování, který si většina lidí spojuje s ransomwarem. Ukradne data a poté vyvíjí na oběť nátlak, aby zaplatila, a zabránila tak jejich zveřejnění.
Tento rozdíl je důležitý. Bez zašifrovaných systémů nemusí být žádný zjevný výpadek ani výkupné na obrazovce. Kancelář může vypadat funkčně, zatímco její dokumenty jsou již pryč. Zálohy, obvyklá odpověď na ransomware, nijak nezabrání úniku ukradených souborů.
Hrozby skupiny nejsou plané. Zprávy o úniku dat Luna Moth z Jones Day a Mayer Brown ukazují, že dvě z největších advokátních kanceláří světa potvrdily krádež citlivých souborů a v nejméně jednom případě byly zveřejněny online poté, co vyděračské požadavky nebyly uhrazeny.
Jak funguje callback phishing a falešné podpůrné hovory
Spoléhání skupiny na callback phishing je to, co ji činí výraznou. Místo odeslání odkazu nebo přílohy, kterou by mohl poštovní filtr zachytit, útočník pošle zprávu, která obsahuje pouze telefonní číslo. Zpráva může naznačovat poplatek za předplatné nebo problém s účtem. Cíl je vybízen, aby zavolal.
Když oběť zavolá, dostane se k někomu, kdo se vydává za IT podporu. Tato osoba je provede kroky, které útočníkovi poskytnou vzdálený přístup, často pod záminkou řešení problému nebo zrušení poplatku. Protože oběť iniciovala hovor, interakce působí legitimně a obvyklá nedůvěra opadá.
Veřejné zprávy o varování FBI popisují vydávání se za IT podporu telefonicky, e-mailem a osobně, používané ke krádeži dat a vydírání obětí, zejména amerických advokátních kanceláří. Bezpečnostní výzkumná zpráva také popisuje vishing a fyzické proniknutí do advokátních kanceláří. Jinými slovy, sociální inženýrství není omezeno na jediný kanál.
Jakmile je útočník uvnitř, cílem je tichá krádež dat. Tento vzorec se odráží v dalších případech, kdy útočníci používají legitimní nástroje a cloudové služby k přesunu dat ven. Naše pokrytí jak Vice Society zneužila OneDrive ke krádeži dat ukazuje, jak se běžný podnikový software může stát cestou pro exfiltraci, což činí aktivitu obtížněji odhalitelnou.
Proč jsou advokátní kanceláře a jejich klienti vystaveni riziku
Advokátní kanceláře uchovávají materiál, který je cenný právě proto, že je důvěrný: smlouvy, litigační strategie, plány fúzí, osobní finanční údaje a privilegované komunikace. Pro vyděračskou skupinu to vytváří páku. I kdyby kancelář mohla obnovit své systémy za den, nemůže snadno vzít zpět odhalení soukromých záležitostí klienta.
Tlak dopadá na více než jen na kancelář. Klienti mohou zjistit, že jejich informace jsou v úniku, nad kterým nikdy neměli žádnou kontrolu. Zaměstnanci jsou také vystaveni, protože jejich osobní údaje jsou v personálních záznamech a interních adresářích. A protože vstupním bodem je často jediný zaměstnanec, který zvedne telefon, i kanceláře se silnou technickou obranou mohou být nachytány přesvědčivým scénářem.
Existuje také problém důvěry. Klienti si vybírají kanceláře částečně kvůli jejich diskrétnosti. Veřejný únik poškozuje tento vztah bez ohledu na to, jak kancelář technicky reaguje.
Co dělat, pokud je vaše advokátní kancelář nebo poskytovatel napaden
Pokud jste klient, obvykle se o narušení dozvíte z druhé ruky. Několik kroků může omezit škody:
- Zeptejte se, co bylo odcizeno. Požádejte o jasný přehled toho, které vaše dokumenty a osobní údaje byly zahrnuty, a kdy se kancelář poprvé dozvěděla.
- Přístupujte k následnému kontaktu s nedůvěrou. Vyděračské skupiny a oportunisté mohou kontaktovat postižené osoby přímo. Ověřte jakoukoli zprávu prostřednictvím čísla nebo adresy, kterým již důvěřujete, nikoli prostřednictvím údajů uvedených ve zprávě.
- Změňte přihlašovací údaje a sledujte účty. Pokud byly kanceláři sdíleny nějaké hesla, čísla účtů nebo doklady totožnosti, obměňte hesla a sledujte finanční účty.
- Nezabývejte se požadavky sami. Nahlaste jakýkoli pokus o vydírání a zvažte konzultaci s vlastními poradci.
Pokud pracujete v kanceláři nebo u poskytovatele, priority jsou odlišné. Školte zaměstnance, aby k neočekávaným telefonním číslům v e-mailech přistupovali opatrně a aby jakéhokoli volajícího „IT podpory“ ověřili interním kanálem před udělením přístupu. Udělejte z toho normu zavěsit a zavolat zpět na známé číslo. Omezte, kdo může instalovat software pro vzdálený přístup, a ujistěte se, že zaměstnanci vědí, jak nahlásit podezřelý hovor bez obav z viny.
Pokud incident již probíhá, náš průvodce reakcí na ransomware a vydírání uvádí, co dělat nejdříve, a tyto kroky platí stejně pro vydírání krádeží dat, kde nebylo nic zašifrováno.
Co to pro vás znamená
Únik vyděračské skupiny Luna Moth je připomínkou, že narušení nemusí mít zašifrované soubory, aby bylo vážné. Pokud sdílíte citlivé informace s advokátní kanceláří, účetním nebo jakýmkoli jiným poradcem, spoléháte na to, že jejich zaměstnanci odolají přesvědčivému telefonnímu hovoru. To nemůžete ovlivnit, ale můžete se zeptat, jak se na to školí, omezit, co předáváte, a jednat rychle, pokud vám řeknou, že se něco pokazilo.
Klíčové poznatky
- Vydírání krádeží dat funguje bez šifrování, takže samotné zálohy nejsou obranou.
- Callback phishing mění oběť v volajícího, což snižuje nedůvěru.
- Ověřte jakýkoli požadavek IT podpory kanálem, o kterém již víte, že je skutečný.
- Pokud je poskytovatel, který uchovává vaše data, napaden, zeptejte se, co bylo odcizeno, obměňte přihlašovací údaje a buďte ostražití vůči nevyžádanému kontaktu.
Pro reálný dopad si přečtěte naše pokrytí Luna Moth a úniků Jones Day a Mayer Brown a mějte po ruce průvodce reakcí na ransomware a vydírání pro konkrétní první kroky po narušení nebo pokusu o vydírání.




