Jiný druh ransomwarové hrozby
Většina lidí si útok ransomwaru představuje stejně: soubory společnosti se náhle uzamknou, na obrazovce se objeví výkupné a IT se snaží obnovit zálohy. Silent Ransom Group, známá také jako Luna Moth, však vůbec nefunguje tímto způsobem. Místo šifrování čehokoli tato skupina krade citlivá data přímo, často tak, že telefonuje zaměstnancům, a poté hrozí, že je zveřejní, pokud nebude zaplaceno výkupné. Žádná detonace malwaru, žádný uzamčený pevný disk a často žádný zřejmý technický poplach. Jen telefonát, podvod a tichá krádež dat, které si oběti nemusí všimnout, dokud nedorazí vyděračský požadavek.
Tento posun je důležitý, protože mění to, na co musí obránci dávat pozor. Tradiční obrana proti ransomwaru se silně zaměřuje na zastavení šifrování: zálohy, detekce na koncových zařízeních, segmentace sítě. Silent Ransom Group se tomu všemu vyhýbá tím, že cílí na nejslabší článek většiny bezpečnostních programů, kterým je lidská důvěra.
Jak útok probíhá
Scénář této skupiny se soustředí na sociální inženýrství, nikoli na softwarové zranitelnosti. Útočníci se vydávají za pracovníky IT podpory, často prostřednictvím telefonátů, aby přesvědčili zaměstnance nebo pracovníky help desku, aby udělili vzdálený přístup nebo předali přihlašovací údaje. Jakmile jsou uvnitř, cílem není šířit ransomware po síti. Cílem je tiše lokalizovat a exfiltrovat cenné soubory: záznamy klientů, finanční data, materiály k soudním sporům nebo cokoli jiného, co by při zveřejnění mohlo způsobit vážné škody.
Tento přístup se ukázal jako obzvláště účinný proti organizacím, které uchovávají velké množství důvěrných informací. Jak je podrobně popsáno v článku o taktikách vydávání se za IT skupiny Silent Ransom Group proti advokátním kancelářím, skupina se konkrétně zaměřila na právní praxe, které běžně uchovávají podrobnosti o fúzích, strategii soudních sporů a osobní záznamy klientů, které by cizí strany zaplatily vysoké částky, aby zůstaly v soukromí. Vzhledem k tomu, že advokátní kanceláře často spravují informace pro více klientů současně, jediný úspěšný průnik může odhalit širokou síť citlivých vztahů.
Finanční sázky mohou být značné. Jeden zdokumentovaný případ zahrnující tuto skupinu cílil na velké advokátní kanceláře včetně Jones Day a WilmerHale, přičemž požadavek na výkupné dosáhl 13 milionů dolarů, podle reportáže o vyděračské kampani Luna Moth proti Jones Day a WilmerHale. Tato částka podtrhuje, jak lukrativní může být vydírání založené čistě na krádeži dat, a to i bez zašifrování jediného souboru.
Proč je to příběh o soukromí, nejen o bezpečnosti
Ransomware založený na šifrování je disruptivní, ale v podstatě jde o problém dostupnosti: systémy jsou nedostupné, dokud nejsou obnoveny. Model Silent Ransom Group je od začátku problémem důvěrnosti. Ve chvíli, kdy data opustí kontrolu organizace, jsou vystavena, bez ohledu na to, zda je výkupné zaplaceno. Oběti pak nevyjednávají o získání svých systémů zpět, ale snaží se zabránit zveřejnění nebo prodeji soukromých informací.
Tento rozdíl je důležitý pro každého, jehož osobní údaje se mohou nacházet v souborech cílené organizace. Klienti napadené advokátní kanceláře, pacienti poskytovatele zdravotní péče nebo zákazníci jakékoli firmy, která uchovává osobní záznamy, nemají přímou kontrolu nad tím, jak dobře tato organizace školí své zaměstnance, aby rozpoznali falešný telefonát údajné IT podpory. Útok uspěje nikoli prolomením šifrování nebo zneužitím softwarové chyby, ale zneužitím okamžiku chybně umístěné důvěry během rutinně vypadajícího telefonního rozhovoru.
Co to znamená pro vás
Pokud pracujete v organizaci, která spravuje citlivá data klientů, pacientů nebo finanční data, je tento trend připomínkou, že samotné technické obrany nezastaví každou hrozbu. Telefonní sociální inženýrství obchází firewally a ochranu koncových zařízení úplně, protože cílí na lidi, ne na systémy.
Pro zaměstnance je praktické poučení jednoduché: legitimní IT podpora zřídka potřebuje, abyste jí udělili vzdálený přístup nebo sdíleli přihlašovací údaje během nevyžádaného telefonátu. Jakýkoli takový požadavek si zaslouží nezávislé ověření prostřednictvím známého interního kanálu, než začnete jednat.
Pro organizace to znamená, že pracovníci help desku a podpory potřebují výslovné protokoly pro ověřování totožnosti volajícího před udělením přístupu nebo resetováním přihlašovacích údajů. Znamená to také monitorování neobvyklých vzorců přístupu k datům a velkých přenosů souborů, protože skutečným cílem je exfiltrace, nikoli šifrování.
Pro jednotlivce, jejichž informace mohou být uloženy v advokátní kanceláři, u poskytovatele zdravotní péče nebo ve finanční instituci, stojí za to pamatovat, že ochrana dat není jen o vašich vlastních návycích. Závisí také na bezpečnostní kultuře každé organizace, která uchovává vaše záznamy.
Klíčové poznatky
Přístup skupiny Silent Ransom Group ukazuje, že ransomware nepotřebuje šifrování, aby byl nebezpečný. Spoléháním na telefonní vydávání se za někoho jiného a sociální inženýrství skupina vymohla vysoké požadavky na výkupné od velkých organizací, včetně advokátních kanceláří spravujících vysoce citlivá klientská data. Posílení postupů ověřování totožnosti, školení zaměstnanců, aby zpochybňovali nevyžádané telefonáty IT, a monitorování neobvyklého pohybu dat jsou zde mnohem účinnější obranou než samotné tradiční nástroje proti ransomwaru. Jak se vyděračské taktiky vyvíjejí od šifrování směrem k čisté krádeži dat, zůstat ve střehu vůči sociálnímu inženýrství může být důležitější než kdykoli předtím.




