Advokátní kanceláře uchovávají jedny z nejcitlivějších informací mimo nemocnice a vládní agentury: podrobnosti o fúzích, soudní strategie, finanční údaje klientů a osobní záznamy spojené s probíhajícími případy. Tato kombinace vysoké hodnoty a v mnoha případech omezených rozpočtů na kybernetickou bezpečnost učinila právní sektor stále atraktivnějším cílem pro skupinu známou jako Silent Ransom Group (SRG). Tato skupina, sledovaná rovněž pod přezdívkami Luna Moth, Chatty Spider a UNC3753, vybudovala vyděračský scénář, který zcela vynechává část, kterou si většina lidí s ransomwarem spojuje.
Jiný druh vydírání
Tradiční útoky ransomwaru se řídí známým vzorcem: malware uzamkne soubory oběti a útočníci požadují platbu za dešifrovací klíč. SRG dělá něco tiššího a v jistém smyslu nebezpečnějšího. Namísto šifrování systémů se skupina zaměřuje na přímou krádež dat a vyhrožuje jejich zveřejněním, pokud firma nezaplatí. Neexistuje žádný ransomware k detekci, žádné zašifrované soubory, které by upozornily IT personál, že je něco špatně. Prvním signálem potíží je často samotný vyděračský požadavek.
Přístup obvykle začíná trikem sociálního inženýrství, který je stejně jednoduchý jako účinný: operativci SRG se vydávají za pracovníky IT podpory a telefonicky nebo e-mailem přesvědčují zaměstnance, aby jim předali přihlašovací údaje nebo nainstalovali nástroje pro vzdálený přístup. Jakmile jsou uvnitř, skupina v tichosti odčerpává soubory, místo aby spustila síťové narušení, které by spustilo poplach. Ve chvíli, kdy advokátní kancelář zjistí, že se něco stalo, data jsou již pryč a hrozba veřejného odhalení je na stole.
Tento přístup odráží širší posun v tom, jak vyděračské skupiny vyvíjejí tlak na oběti. Někteří provozovatelé ransomwaru dokonce začali své hrozby formulovat fiktivním právním jazykem, aby požadavky působily oficiálněji a hůře ignorovatelně, což je taktika podrobně popsaná v článku ransomwarové gangy přidávají do výkupného falešné právní hrozby vytvořené AI. Ať už tlak pochází z falešných právních sdělení, nebo z prosté hrozby úniku klientských souborů, cíl je stejný: udělat z platby jedinou rozumnou možnost.
Proč jsou advokátní kanceláře obzvlášť zranitelné
Advokátní kanceláře zaujímají ve světě kybernetické bezpečnosti neobvyklou pozici. Jsou správci mimořádně citlivých dat třetích stran, často pro více korporátních klientů současně, a přesto mnohé z nich pracují s menšími IT týmy a méně formálním bezpečnostním proškolením než odvětví, kterým slouží. Advokáti a podpůrný personál jsou často pod časovým tlakem a žonglují s hovory od dodavatelů, soudů a klientů, což usnadňuje, aby přesvědčivý telefonát zosobňující IT podporu překonal jejich ostražitost.
Existuje zde také strukturální pobídkový problém. Narušení v advokátní kanceláři neodhalí jen vlastní data firmy, ale vystaví důvěrné informace patřící každému klientovi, jehož záležitost se daného systému dotkla. To znásobuje reputační a právní rizika jakéhokoli úniku, což je přesně ta páka, na kterou skupiny jako SRG spoléhají, když vyhrožují zveřejněním namísto šifrování.
Co to znamená pro vás
Pokud pracujete v advokátní kanceláři nebo jste klientem, jehož citlivé záznamy takovou kanceláří procházejí, tento trend se vás týká, i když samotné výkupné nikdy neuvidíte. Krádež dat prostřednictvím zosobnění nevyžaduje sofistikované technické zneužití. Vyžaduje jediného zaměstnance, který uvěří nesprávnému telefonátu nebo e-mailu. To znamená, že potenciálním cílem jsou firmy jakékoli velikosti, nejen velké korporátní praxe.
Pro klienty stojí za to zeptat se kanceláří, které vyřizují váš případ nebo transakci, jaké ověřovací kroky vyžadují před udělením vzdáleného přístupu nebo resetováním přihlašovacích údajů. Firma, která má jasné a otestované postupy pro potvrzování IT požadavků, s menší pravděpodobností naletí na zosobnění, na které SRG spoléhá.
Praktické kroky, které stojí za to podniknout hned
Dobrou zprávou je, že tato konkrétní metoda útoku má poměrně úzké místo selhání: lidské ověření. Několik konkrétních kroků může smysluplně snížit riziko.
- Zavést přísnou politiku zpětného volání pro jakýkoli IT požadavek týkající se přihlašovacích údajů, vzdáleného přístupu nebo instalace softwaru. Zaměstnanci by měli nezávisle ověřit požadavky prostřednictvím známého interního čísla, nikoli důvěřovat totožnosti volajícího na první pohled.
- Školit personál, aby nevyžádaný kontakt ze strany IT, zejména naléhavě znějící požadavky, považoval za varovný signál, nikoli za rutinní úkol.
- Omezit a monitorovat nástroje pro vzdálený přístup tak, aby neobvyklé instalace nebo přihlášení spouštěly výstrahy, místo aby zůstaly nepovšimnuty.
- Vytvořit plán reakce na incident, který počítá s krádeží dat, nejen se šifrováním, protože metody detekce postavené na příznacích ransomwaru tento druh průniku nezachytí.
Úspěch skupiny Silent Ransom Group závisí na rychlosti a důvěře: přesvědčit někoho, aby jednal rychle, aniž by se zastavil a ověřil si to. Advokátní kanceláře, které do tohoto procesu vloží tření, i kdyby šlo o něco tak jednoduchého, jako je politika zpětného volání, připraví skupinu o velkou část její výhody. Kybernetická bezpečnost v právním sektoru nevyžaduje masivní změny přes noc, ale vyžaduje, aby se k sociálnímu inženýrství přistupovalo stejně vážně jako k jakékoli technické zranitelnosti. Firmy, které tento posun provedou nyní, na tom budou mnohem lépe než ty, které čekají, až je k rozhovoru donutí vyděračský požadavek.




