Co se stalo při úniku dat Mayer Brown
Advokátní kancelář Mayer Brown potvrdila, že interní dokumenty byly zveřejněny na webu pro úniky dat provozovaném vyděračskou skupinou Luna Moth, ale firma uvádí, že její systémy nebyly ve skutečnosti nijak prolomeny. Podle Mayer Brown jeden ze zaměstnanců omylem zaslal dokumenty třetí straně, která se vydávala za někoho jiného. Jinými slovy, nešlo o hack v tradičním smyslu zneužití softwaru či odcizených přihlašovacích údajů. Šlo o cílený podvod, který přesvědčil pracovníka, aby citlivé soubory dobrovolně předal.
Luna Moth následně tyto dokumenty převzala a zveřejnila je na svém vyděračském webu pro úniky dat, což je taktika, kterou skupina běžně používá k vyvíjení tlaku na oběti, aby zaplatily, místo aby byly ukradené údaje zveřejněny. Prohlášení Mayer Brown, že k jejím systémům nebylo přistoupeno, je významné. Stanovuje jasnou hranici mezi průnikem do sítě, který obvykle spouští mnohem rozsáhlejší technickou odezvu, a cíleným incidentem sociálního inženýrství, jenž zneužil lidskou důvěru namísto technické chyby.
Jak taktika vydávání se za někoho jiného skupiny Luna Moth obešla technickou obranu
Luna Moth, sledovaná také pod názvy jako Silent Ransom Group, Chatty Spider a UNC3753, si vybudovala pověst skupiny zaměřující se konkrétně na advokátní kanceláře, částečně proto, že právní dokumenty bývají citlivé, důvěrné a představují cennou páku pro vydírání. Namísto nasazení malwaru či ransomwaru k násilnému proniknutí do sítě se skupina stále více spoléhá na přesvědčivé vydávání se za někoho jiného: předstírá, že je důvěryhodným dodavatelem, kontaktem IT podpory nebo jinou legitimní stranou, aby zaměstnance přiměla dobrovolně zaslat soubory nebo udělit přístup.
Tento přístup je účinný právě proto, že obchází obranu, na niž organizace vynakládají nejvíce peněz. Firewally, detekce koncových bodů a nástroje pro monitorování sítě jsou navrženy tak, aby zachytily pokusy o neoprávněný přístup. Jsou mnohem méně užitečné, když legitimní zaměstnanec jednající v dobré víře pošle dokumenty někomu, o kom se domnívá, že je oprávněn je přijmout. Incident Mayer Brown tomuto vzorci odpovídá: únik nevyžadoval, aby Luna Moth prolomila jakýkoli perimetr, protože perimetr nikdy nebyl cílem. Cílem byl zaměstnanec.
Proč zůstává sociální inženýrství nejslabším článkem
Dokonce i dobře vybavené organizace s vyspělými programy kybernetické bezpečnosti zůstávají vůči tomuto stylu útoku zranitelné, protože se zaměřuje na úsudek, nikoli na infrastrukturu. Firma může masivně investovat do šifrování, řízení přístupu a detekce průniků, a přesto je vystavena riziku, pokud někdo přesvědčivě napodobí známý kontakt, klienta nebo interního kolegu. Nejde ani tak o selhání technologie, jako spíše o ukázku toho, že odhodlaní útočníci vždy hledají cestu nejmenšího odporu, a ta cesta stále častěji vede přes lidi, nikoliv přes kód.
Širší kampaň Luna Moth proti advokátním kancelářím to podtrhuje. Skupinám, jako je tato, se daří díky provoznímu rozsahu, a součástí toho, co je činí odolnými, je infrastruktura, která podporuje jejich činnost v pozadí, včetně hostingových služeb umožňujících webům s úniky dat a vyděračským operacím zůstat online. Orgány činné v trestním řízení si této infrastrukturní vrstvy rovněž všimly. Zabavení 800 serverů spojených s provozem tzv. bulletproof hostingu nizozemskými úřady ukazuje, že narušení hostingových poskytovatelů, kteří kryjí vyděračské skupiny, může být stejně důležité jako zlepšování informovanosti jednotlivých zaměstnanců. Oběma frontám – technickému prosazování práva a lidské ostražitosti – je třeba věnovat pozornost, aby incidenty, jako je únik Mayer Brown, byly méně časté.
Co to znamená pro vás
Pokud pracujete v advokátní kanceláři, společnosti poskytující finanční služby nebo v jakékoli organizaci, která nakládá s citlivými klientskými dokumenty, je tento incident připomínkou, že vaše největší riziko vůbec nemusí představovat sofistikovaný hackerský nástroj. Může jím být dobře napsaný e-mail nebo telefonní hovor, který vypadá a zní legitimně. Útočníci, kteří si zjistí informace o konkrétním zaměstnanci, dodavatelském vztahu nebo probíhajícím případu, dokážou svou falešnou identitu přizpůsobit natolik přesvědčivě, že i pozorný personál může být oklamán.
Pro klienty a jednotlivce, jejichž informace procházejí advokátními kancelářemi nebo poskytovateli odborných služeb, je dobré chápat, že „únik“ nemusí vždy znamenat, že byly servery společnosti kompromitovány. Někdy to znamená, že uspěl jediný cílený podvod. Toto rozlišení je důležité pro to, jak organizace reagují, a pro to, jakou důvěru by veřejnost měla vkládat do obecných ujištění, že „systémy jsou bezpečné“.
Praktické kroky, které lze podniknout
- Před odesláním citlivých dokumentů ověřte totožnost prostřednictvím druhého kanálu, zejména pokud žádost působí naléhavě nebo neobvykle.
- Školte zaměstnance, aby rozpoznávali konkrétně taktiky vydávání se za jinou osobu, nejen phishingové e-maily se zjevnými varovnými signály.
- Vytvořte jasné interní postupy pro ověřování žádostí dodavatelů, IT pracovníků a klientů, které zahrnují předávání dokumentů.
- Uvědomte si, že únik dat bez průniku do sítě má stále reálné důsledky a vyžaduje seriózní reakci.
Incident Mayer Brown ukazuje, že taktiky úniku dat prostřednictvím sociálního inženýrství skupiny Luna Moth nepotřebují prorazit firewally, aby uspěly, stačí jim, když jeden člověk uvěří přesvědčivé lži. Vzhledem k tomu, že advokátní kanceláře a další vysoce hodnotné cíle nadále čelí tomuto druhu tlaku, je zacelení lidské mezery stejně naléhavé jako posílení sítě.




