Ransomware změnil podobu. Zatímco rané útoky spoléhaly na šifrování souborů a požadování platby za dešifrovací klíč, skupina známá jako Silent Ransom Group si postavila svou strategii na jiném cíli: krádeži citlivých dat a hrozbě jejich zveřejnění. Tato taktika, často nazývaná ransomware zaměřený výhradně na vydírání, zcela vynechává šifrování a místo toho tlačí na oběti strachem z veřejných úniků. Nyní tato skupina posunula svou strategii o krok dál a nasazuje falešné IT pracovníky, kteří se osobně dostaví, aby získali přístup do napadených organizací.

Od šifrování k vydírání: Vývoj taktik ransomwaru

Důvod tohoto posunu je praktický. Rozšířené přijetí spolehlivých zálohovacích systémů a rostoucí dostupnost bezplatných dešifrovacích nástrojů učinily tradiční ransomware založený na šifrování méně efektivním. Pokud oběť může jednoduše obnovit svá data ze zálohy, neexistuje žádná motivace platit výkupné za dešifrovací klíč. Skupiny zaměřené na vydírání se přizpůsobily tím, že šifrování z rovnice zcela vyřadily. Místo toho tiše kopírují citlivé soubory a poté hrozí jejich zveřejněním nebo prodejem, pokud oběť nezaplatí.

Tento přístup vyžaduje, aby útočníci byli kreativní v tom, jak vůbec získají přístup, protože žádný malwarový payload neodvádí hlavní práci. Zde přichází na řadu sociální inženýrství a nyní i fyzická přítomnost.

Falešní IT pracovníci a osobní průniky

Podle varování vydaného FBI cílí Silent Ransom Group, sledovaná také pod jmény Luna Moth, Chatty Spider a UNC3753, na advokátní kanceláře pomocí kombinace phishingových e-mailů a vydávání se za pracovníky IT podpory. Namísto spoléhání výhradně na vzdálené útoky se operátoři spojení s touto skupinou údajně osobně dostavili do cílových kanceláří a vydávali se za IT techniky, aby získali fyzický přístup k sítím a systémům.

Bezpečnostní výzkumníci sledující tuto kampaň, včetně analytiků ze společnosti Mandiant, identifikovali počátkem tohoto roku vlnu těchto finančně motivovaných operací krádeže dat proti americkým advokátním kancelářím. Tento vzorec odráží širší trend v ekosystému ransomwaru, kde hrozební aktéři stále více kombinují digitální a fyzické taktiky, aby obešli technické obrany, které je stále obtížnější prolomit zvenčí. Odráží to vzorec pozorovaný i jinde ve světě ransomwaru, kde skupiny rychle mění směr, jakmile se zranitelnost nebo technika ukáže jako efektivní, což je dynamika viditelná také při pokračujícím zneužívání zranitelnosti BlueHammer ransomware gangy.

Proč jsou advokátní kanceláře a soukromí v ohrožení

Advokátní kanceláře jsou atraktivním cílem přesně z těch důvodů, které činí ransomware zaměřený výhradně na vydírání efektivním. Drží obrovské množství důvěrných informací klientů, od soudních záznamů po finanční dokumenty a osobní údaje chráněné advokátním tajemstvím. Únik v kanceláři neexponuje pouze samotnou organizaci; vystavuje každého klienta, jehož informace touto kanceláří procházejí, riziku úniku nebo prodeje citlivých údajů.

Použití falešných IT pracovníků přidává další vrstvu obav. Zaměstnanci jsou školeni, aby byli ostražití vůči podezřelým e-mailům nebo odkazům, ale mnohem méně organizací má robustní protokoly pro ověřování totožnosti někoho, kdo tvrdí, že je IT podpora a vejde dovnitř. Jakmile je uvnitř, podvodník může získat přímý přístup k pracovním stanicím, serverům nebo přihlašovacím údajům, ke kterým by jinak byl zapotřebí technický exploit pro vzdálený přístup. Tento přístup pak může být použit k tichému exfiltrování dat, dlouho předtím, než si někdo uvědomí, že něco není v pořádku.

Co to znamená pro vás

I když nepracujete v advokátní kanceláři, tento posun je důležitý. Signalizuje, že útočníci jsou ochotni investovat čas a úsilí do fyzického průzkumu a vydávání se za někoho jiného, když jsou digitální obrany příliš silné. Jakákoli organizace pracující s citlivými osobními nebo finančními údaji, včetně poskytovatelů zdravotní péče, finančních institucí a vládních dodavatelů, by se mohla stát budoucím cílem využívajícím stejnou strategii.

Pro jednotlivce je hlavní poznatek o povědomí. Data, která sdílíte s jakoukoli profesionální službou, ať už jde o právníka, účetního nebo poskytovatele zdravotní péče, jsou pouze tak bezpečná jako nejslabší článek této organizace, který stále častěji zahrnuje její proces ověřování na vstupu, nejen její firewally.

Praktická doporučení

  • Zeptejte se poskytovatelů služeb, kteří zpracovávají vaše citlivé údaje, jako jsou advokátní kanceláře nebo finanční poradci, zda mají postupy pro ověřování totožnosti při osobních IT návštěvách.
  • Buďte opatrní, kolik osobních informací sdílíte s jakoukoli organizací, a ptejte se, jak dlouho je uchovávají.
  • Pokud obdržíte oznámení o úniku dat týkajícím se profesionální služby, kterou využíváte, sledujte své účty a úvěrové zprávy kvůli podezřelé aktivitě.
  • Organizace by měly školit zaměstnance, aby ověřovali totožnost kohokoli, kdo tvrdí, že je IT personál, ať už kontakt přichází telefonicky, e-mailem nebo osobně.

Obrat Silent Ransom Group směrem k falešným IT pracovníkům je připomínkou, že obrana proti ransomwaru již není jen technickým problémem. Jak se taktiky vydírání vyvíjejí, musí se vyvíjet i lidské procesy navržené k jejich zastavení.