En briefing fra S-RM om det, de kalder "Luna Moth-filerne", henleder opmærksomheden på, hvordan en gruppe, der begår dataafpresning, går efter advokatbranchen. Lækken fra Luna Moth-afpresningsgruppen giver et sjældent indblik i operationerne hos en gruppe, der ikke er afhængig af klassisk ransomware. For advokatfirmaer, og for de klienter, der betror dem følsomt materiale, er læringen praktisk og værd at forstå.
Dette indlæg holder sig til det, briefingens resumé og offentlig rapportering fastslår. Gruppen spores også under navnene Silent Ransom Group, UNC3753 og Storm-0252, og sikkerhedsforskere beskriver den som økonomisk motiveret.
Hvad Luna Moth-filerne afslører
S-RM-briefingen beskriver lækken som afslørende indsigt i operationerne hos en sofistikeret cyberafpresningsgruppe, der målretter sig mod advokatbranchen. Den centrale pointe handler om metoden. Luna Moth springer det krypteringstrin over, som de fleste forbinder med ransomware. Den stjæler data og presser derefter offeret til at betale for at forhindre offentliggørelse.
Den forskel er vigtig. Uden krypterede systemer er der måske ingen åbenlys nedetid og ingen løsesumsnote på en skærm. Et firma kan se ud til at fungere, mens dets dokumenter allerede er væk. Backups, det sædvanlige svar på ransomware, gør intet for at forhindre stjålne filer i at blive lækket.
Gruppens trusler er ikke tomme. Rapportering om Luna Moth lækker data fra Jones Day og Mayer Brown viser, at to af verdens største advokatfirmaer bekræftede, at følsomme filer var stjålet og i mindst ét tilfælde offentliggjort online, efter at afpresningskrav ikke blev betalt.
Hvordan callback-phishing og falske supportopkald fungerer
Gruppens brug af callback-phishing er det, der gør den særegen. I stedet for at sende et link eller en vedhæftet fil, som et mailfilter måske fanger, sender angriberen en besked, der kun indeholder et telefonnummer. Beskeden kan antyde en abonnementsopkrævning eller et kontoproblem. Målet opfordres til at ringe.
Når offeret ringer ind, kommer de i kontakt med en person, der udgiver sig for at være IT-support. Denne person guider dem gennem trin, der giver angriberen fjernadgang, ofte under påskud af at løse et problem eller annullere en opkrævning. Fordi offeret selv initierede opkaldet, føles interaktionen legitim, og den sædvanlige mistanke forsvinder.
Offentlig rapportering om en FBI-advarsel beskriver efterligning af IT-support via telefon, e-mail og personligt fremmøde, brugt til at stjæle data og afpresse ofre, særligt amerikanske advokatfirmaer. Et sikkerhedsforskningsnotat beskriver også vishing og fysisk indtrængen hos advokatfirmaer. Med andre ord er social engineering ikke begrænset til én kanal.
Når man først er inde, er målet stille datatyveri. Dette mønster minder om andre sager, hvor angribere bruger legitime værktøjer og cloudtjenester til at flytte data ud. Vores dækning af hvordan Vice Society misbrugte OneDrive til datatyveri viser, hvordan almindelig forretningssoftware kan blive eksfiltreringsvejen, hvilket gør aktiviteten sværere at opdage.
Hvorfor advokatfirmaer og deres klienter er udsatte
Advokatfirmaer besidder materiale, der er værdifuldt netop, fordi det er fortroligt: kontrakter, retsstrategi, fusionplaner, personlige økonomiske detaljer og privilegerede kommunikationer. For en afpresningsgruppe skaber det løftestang. Selv hvis et firma kunne genopbygge sine systemer på en dag, kan det ikke nemt fortryde eksponeringen af en klients private anliggender.
Presset rammer mere end firmaet. Klienter kan finde deres oplysninger i en læk, de aldrig havde nogen kontrol over. Medarbejdere er også udsatte, da deres personlige oplysninger ligger i HR-registre og interne mapper. Og fordi indgangspunktet ofte er en enkelt medarbejder, der tager et telefonopkald, kan selv firmaer med stærke tekniske forsvar blive fanget af et overbevisende manuskript.
Der er også et tillidsproblem. Klienter vælger firmaer blandt andet på grund af deres diskretion. En offentlig læk skader det forhold, uanset hvordan firmaet reagerer teknisk.
Hvad du skal gøre, hvis dit advokatfirma eller din udbyder er blevet kompromitteret
Hvis du er klient, hører du normalt om et brud på andenhånd. Et par trin kan begrænse skaden:
- Spørg, hvad der blev taget. Bed om en klar redegørelse for, hvilke af dine dokumenter og personlige oplysninger der var involveret, og hvornår firmaet først vidste det.
- Behandl opfølgende kontakt med mistanke. Afpresningsgrupper og opportunister kan kontakte berørte personer direkte. Bekræft enhver besked via et nummer eller en adresse, du allerede stoler på, ikke en, der er angivet i beskeden.
- Skift legitimationsoplysninger og overvåg konti. Hvis adgangskoder, kontonumre eller identitetsdokumenter blev delt med firmaet, skal du skifte adgangskoder og overvåge dine finansielle konti.
- Håndter ikke krav på egen hånd. Rapportér ethvert afpresningsforsøg, og overvej at tale med dine egne rådgivere.
Hvis du arbejder i et firma eller hos en udbyder, er prioriteterne anderledes. Træn medarbejdere i at behandle uventede telefonnumre i e-mails med forsigtighed og i at bekræfte enhver "IT-support"-opkalder via en intern kanal, før der gives adgang. Gør det normalt at lægge på og ringe tilbage via et kendt nummer. Begræns, hvem der kan installere fjernadgangssoftware, og sørg for, at medarbejderne ved, hvordan de rapporterer et mistænkeligt opkald uden frygt for bebrejdelse.
Hvis en hændelse allerede er i gang, beskriver vores guide til håndtering af ransomware-afpresning, hvad man skal gøre først, og trinnene gælder lige så godt for dataafpresning, hvor intet blev krypteret.
Hvad dette betyder for dig
Lækken fra Luna Moth-afpresningsgruppen er en påmindelse om, at et brud ikke behøver krypterede filer for at være alvorligt. Hvis du deler følsomme oplysninger med et advokatfirma, en revisor eller en anden rådgiver, er du afhængig af, at deres medarbejdere modstår et overbevisende telefonopkald. Det kan du ikke kontrollere, men du kan spørge, hvordan de træner til det, begrænse, hvad du udleverer, og handle hurtigt, hvis de fortæller dig, at noget er gået galt.
Vigtige pointer
- Dataafpresning fungerer uden kryptering, så backups alene er ikke et forsvar.
- Callback-phishing gør offeret til den, der ringer, hvilket sænker mistanken.
- Bekræft enhver IT-supportanmodning via en kanal, du allerede ved er ægte.
- Hvis en udbyder, der opbevarer dine data, er blevet kompromitteret, så spørg, hvad der blev taget, skift legitimationsoplysninger, og vær varsom over for uopfordret kontakt.
For at se den virkelige effekt kan du læse vores dækning af Luna Moth og lækagerne hos Jones Day og Mayer Brown og have guiden til håndtering af ransomware-afpresning ved hånden til konkrete første skridt efter et brud eller afpresningsforsøg.




