Ransomware har ændret form. Hvor tidlige angreb var afhængige af at kryptere filer og kræve betaling for en dekrypteringsnøgle, har en gruppe kendt som Silent Ransom Group bygget sin playbook op omkring et anderledes mål: at stjæle følsomme data og true med at offentliggøre dem. Taktikken, ofte kaldet afpresnings-only ransomware, springer kryptering helt over og presser i stedet ofrene med frygten for offentlige lækager. Nu har gruppen taget den strategi et skridt videre ved at indsætte falske IT-medarbejdere, der møder fysisk op for at få adgang til offerorganisationer.

Fra kryptering til afpresning: Udviklingen af ransomware-taktikker

Årsagen til dette skift er praktisk. Den udbredte adoption af pålidelige backup-systemer og den voksende tilgængelighed af gratis dekrypteringsværktøjer har gjort traditionel krypteringsbaseret ransomware mindre effektiv. Hvis et offer blot kan gendanne sine data fra en backup, er der ingen incitament til at betale en løsesum for en dekrypteringsnøgle. Afpresningsfokuserede grupper har tilpasset sig ved at fjerne kryptering fra ligningen helt. I stedet kopierer de stille og roligt følsomme filer og truer derefter med at frigive eller sælge disse data, medmindre offeret betaler.

Denne tilgang kræver, at angriberne tænker kreativt omkring, hvordan de i første omgang får adgang, da der ikke er nogen malware-payload, der udfører det tunge arbejde. Det er her, social engineering, og nu fysisk tilstedeværelse, kommer i spil.

Falske IT-medarbejdere og fysiske indtrængninger

Ifølge en advarsel udstedt af FBI har Silent Ransom Group, også sporet under navnene Luna Moth, Chatty Spider og UNC3753, været målrettet mod advokatfirmaer ved hjælp af en kombination af phishing-e-mails og efterligning af IT-supportpersonale. I stedet for udelukkende at stole på fjernangreb har operatører tilknyttet gruppen efter sigende mødt fysisk op på målrettede kontorer udklædt som IT-teknikere for at få fysisk adgang til netværk og systemer.

Sikkerhedsforskere, der sporer kampagnen, herunder analytikere hos Mandiant, identificerede en bølge af disse økonomisk motiverede datatyverioperationer mod amerikanske advokatfirmaer tidligere i år. Mønsteret afspejler en bredere tendens på tværs af ransomware-økosystemet, hvor trusselsaktører i stigende grad blander digitale og fysiske taktikker for at omgå tekniske forsvar, der er blevet sværere at gennembryde udefra. Det genlyder et mønster set andre steder i ransomware-verdenen, hvor grupper hurtigt skifter kurs, når en sårbarhed eller teknik viser sig effektiv, en dynamik der også er synlig i igangværende udnyttelse af BlueHammer-fejlen af ransomware-bander.

Hvorfor advokatfirmaer og privatliv er i fare

Advokatfirmaer er attraktive mål af netop de grunde, der gør afpresnings-only ransomware effektivt. De besidder enorme mængder af fortrolige klientoplysninger, fra retssagsdokumenter til finansielle dokumenter og personoplysninger dækket af advokat-klient-privilegiet. Et brud hos et firma eksponerer ikke kun organisationen selv; det sætter enhver klient, hvis oplysninger passerer gennem det firma, i fare for at få følsomme detaljer lækket eller solgt.

Brugen af falske IT-medarbejdere tilføjer endnu et lag af bekymring. Medarbejdere er trænet til at være på vagt over for mistænkelige e-mails eller links, men langt færre organisationer har robuste protokoller til at verificere identiteten af nogen, der hævder at være IT-support, og som dukker op ved døren. Når først personen er inde, kan en efterligner få direkte adgang til arbejdsstationer, servere eller legitimationsoplysninger, som ellers ville kræve en teknisk udnyttelse at nå eksternt. Den adgang kan derefter bruges til stille at eksfiltrere data, længe før nogen opdager, at noget er galt.

Hvad dette betyder for dig

Selv hvis du ikke arbejder på et advokatfirma, betyder dette skift noget. Det signalerer, at angribere er villige til at investere tid og kræfter i fysisk rekognoscering og efterligning, når digitale forsvar bliver for stærke. Enhver organisation, der håndterer følsomme personlige eller finansielle data, herunder sundhedsudbydere, finansielle institutioner og offentlige entreprenører, kan blive et fremtidigt mål ved hjælp af den samme playbook.

For enkeltpersoner handler det om bevidsthed. Data, du deler med enhver professionel tjeneste, hvad enten det er en advokat, revisor eller sundhedsudbyder, er kun så sikre som den organisations svageste led, hvilket i stigende grad inkluderer dens verificeringsproces ved indgangen, ikke kun dens firewalls.

Handlingsorienterede råd

  • Spørg tjenesteudbydere, der håndterer dine følsomme data, såsom advokatfirmaer eller finansielle rådgivere, om de har procedurer for identitetsverificering ved fysiske IT-besøg.
  • Vær forsigtig med, hvor mange personlige oplysninger du deler med enhver organisation, og spørg, hvor længe de opbevarer dem.
  • Hvis du modtager meddelelse om et databrud, der involverer en professionel tjeneste, du bruger, skal du overvåge dine konti og kreditrapporter for mistænkelig aktivitet.
  • Organisationer bør træne personale i at verificere identiteten af enhver, der hævder at være IT-personale, uanset om kontakten kommer via telefon, e-mail eller personligt fremmøde.

Silent Ransom Groups drejning mod falske IT-medarbejdere er en påmindelse om, at ransomware-forsvar ikke længere kun er et teknisk problem. Efterhånden som afpresningstaktikker udvikler sig, skal de menneskelige processer, der er designet til at stoppe dem, også udvikle sig.