Ein Briefing von S-RM über das, was es „die Luna-Moth-Akten" nennt, lenkt die Aufmerksamkeit darauf, wie eine Datenerpressungsgruppe die Rechtsbranche ins Visier nimmt. Das Datenleck der Erpressungsgruppe Luna Moth bietet einen seltenen Einblick in die Operationen einer Gruppe, die nicht auf klassische Ransomware setzt. Für Anwaltskanzleien und für die Mandanten, die ihnen sensibles Material anvertrauen, sind die Lehren praktisch und es lohnt sich, sie zu verstehen.

Dieser Beitrag beschränkt sich auf das, was die Zusammenfassung des Briefings und die öffentliche Berichterstattung belegen. Die Gruppe wird auch als Silent Ransom Group, UNC3753 und Storm-0252 geführt, und Sicherheitsforscher beschreiben sie als finanziell motiviert.

Was die Luna-Moth-Akten enthüllen

Das S-RM-Briefing beschreibt das Leck als Einblick in die Operationen einer sophisticated Cyber-Erpressungsgruppe, die die Rechtsbranche ins Visier nimmt. Die zentrale Erkenntnis betrifft die Methode. Luna Moth überspringt den Verschlüsselungsschritt, den die meisten Menschen mit Ransomware verbinden. Sie stiehlt Daten und setzt das Opfer dann unter Druck zu zahlen, um deren Veröffentlichung zu verhindern.

Diese Unterscheidung ist wichtig. Ohne verschlüsselte Systeme gibt es möglicherweise keinen offensichtlichen Ausfall und keine Lösegeldforderung auf einem Bildschirm. Eine Kanzlei kann betriebsbereit erscheinen, während ihre Dokumente bereits verschwunden sind. Backups, die übliche Antwort auf Ransomware, bewirken nichts, um zu verhindern, dass gestohlene Dateien veröffentlicht werden.

Die Drohungen der Gruppe sind nicht leer. Die Berichterstattung über Luna Moth leaking data from Jones Day and Mayer Brown zeigt, dass zwei der größten Anwaltskanzleien der Welt bestätigten, dass sensible Dateien gestohlen und in mindestens einem Fall online veröffentlicht wurden, nachdem Erpressungsforderungen nicht bezahlt wurden.

Wie Callback-Phishing und gefälschte Support-Anrufe funktionieren

Die Abhängigkeit der Gruppe vom Callback-Phishing macht sie unverwechselbar. Statt einen Link oder Anhang zu senden, den ein Mailfilter abfangen könnte, sendet der Angreifer eine Nachricht, die nur eine Telefonnummer enthält. Die Nachricht könnte eine Abonnementgebühr oder ein Kontoproblem suggerieren. Das Ziel wird ermutigt anzurufen.

Wenn das Opfer anruft, erreicht es jemanden, der sich als IT-Support ausgibt. Diese Person führt es durch Schritte, die dem Angreifer Fernzugriff gewähren, oft unter dem Vorwand, ein Problem zu beheben oder eine Gebühr zu stornieren. Da das Opfer den Anruf initiiert hat, wirkt die Interaktion legitim, und die übliche Skepsis verschwindet.

Die öffentliche Berichterstattung über einen FBI-Hinweis beschreibt die Identitätsnachahmung von IT-Support per Telefon, E-Mail und persönlich, die genutzt wird, um Daten zu stehlen und Opfer zu erpressen, insbesondere US-Anwaltskanzleien. Eine Sicherheitsforschungsnotiz beschreibt zudem Vishing und physisches Eindringen bei Anwaltskanzleien. Mit anderen Worten, das Social Engineering beschränkt sich nicht auf einen einzigen Kanal.

Einmal drinnen, ist das Ziel der leise Datendiebstahl. Dieses Muster erinnert an andere Fälle, in denen Angreifer legitime Tools und Cloud-Dienste nutzen, um Daten abzutransportieren. Unsere Berichterstattung darüber, wie Vice Society OneDrive für Datendiebstahl missbrauchte, zeigt, wie gewöhnliche Business-Software zum Exfiltrationsweg werden kann, was die Aktivität schwerer zu erkennen macht.

Warum Anwaltskanzleien und ihre Mandanten exponiert sind

Anwaltskanzleien halten Material, das gerade deshalb wertvoll ist, weil es vertraulich ist: Verträge, Prozessstrategie, Fusionspläne, persönliche Finanzdetails und privilegierte Kommunikation. Für eine Erpressungsgruppe schafft das Hebelwirkung. Selbst wenn eine Kanzlei ihre Systeme in einem Tag wieder aufbauen könnte, kann sie die Exposition der privaten Angelegenheiten eines Mandanten nicht einfach rückgängig machen.

Der Druck lastet auf mehr als der Kanzlei. Mandanten finden möglicherweise ihre Informationen in einem Leck, über das sie nie Kontrolle hatten. Auch Mitarbeiter sind exponiert, da ihre persönlichen Daten in HR-Aufzeichnungen und internen Verzeichnissen liegen. Und weil der Einstiegspunkt oft ein einzelner Mitarbeiter ist, der einen Anruf entgegennimmt, können selbst Kanzleien mit starken technischen Abwehrmaßnahmen durch ein überzeugendes Skript erwischt werden.

Es gibt auch ein Vertrauensproblem. Mandanten wählen Kanzleien teilweise wegen ihrer Diskretion. Ein öffentliches Leck schädigt diese Beziehung, unabhängig davon, wie die Kanzlei technisch reagiert.

Was zu tun ist, wenn Ihre Anwaltskanzlei oder Ihr Anbieter kompromittiert wurde

Als Mandant erfahren Sie von einer Kompromittierung normalerweise aus zweiter Hand. Ein paar Schritte können den Schaden begrenzen:

  • Fragen Sie, was entwendet wurde. Fordern Sie eine klare Darstellung, welche Ihrer Dokumente und persönlichen Daten betroffen waren, und wann die Kanzlei erstmals davon erfuhr.
  • Behandeln Sie Folgekontakte mit Skepsis. Erpressungsgruppen und Opportunisten können betroffene Personen direkt kontaktieren. Verifizieren Sie jede Nachricht über eine Nummer oder Adresse, der Sie bereits vertrauen, nicht über eine in der Nachricht angegebene.
  • Ändern Sie Zugangsdaten und überwachen Sie Konten. Wenn Passwörter, Kontonummern oder Ausweisdokumente mit der Kanzlei geteilt wurden, ändern Sie Passwörter und überwachen Sie Finanzkonten.
  • Gehen Sie nicht eigenständig auf Forderungen ein. Melden Sie jeden Erpressungsversuch und erwägen Sie, mit Ihren eigenen Beratern zu sprechen.

Wenn Sie bei einer Kanzlei oder einem Anbieter arbeiten, sind die Prioritäten anders. Schulen Sie Mitarbeiter darin, unerwartete Telefonnummern in E-Mails mit Vorsicht zu behandeln und jeden „IT-Support"-Anrufer über einen internen Kanal zu verifizieren, bevor Zugriff gewährt wird. Machen Sie es zur Normalität, aufzulegen und über eine bekannte Nummer zurückzurufen. Beschränken Sie, wer Remote-Access-Software installieren darf, und stellen Sie sicher, dass Mitarbeiter wissen, wie sie einen verdächtigen Anruf melden können, ohne Angst vor Schuldzuweisungen.

Wenn ein Vorfall bereits im Gange ist, legt unser Ransomware-Erpressungs-Reaktionsleitfaden dar, was zuerst zu tun ist, und die Schritte gelten gleichermaßen für Datendiebstahl-Erpressung, bei der nichts verschlüsselt wurde.

Was das für Sie bedeutet

Das Datenleck der Erpressungsgruppe Luna Moth ist eine Erinnerung daran, dass eine Kompromittierung keine verschlüsselten Dateien braucht, um ernst zu sein. Wenn Sie sensible Informationen mit einer Anwaltskanzlei, einem Buchhalter oder einem anderen Berater teilen, verlassen Sie sich darauf, dass deren Mitarbeiter einem überzeugenden Telefonanruf widerstehen. Das können Sie nicht kontrollieren, aber Sie können fragen, wie sie dafür schulen, begrenzen, was Sie übergeben, und schnell handeln, wenn man Ihnen mitteilt, dass etwas schiefgelaufen ist.

Kernpunkte

  • Datendiebstahl-Erpressung funktioniert ohne Verschlüsselung, daher sind Backups allein keine Verteidigung.
  • Callback-Phishing macht das Opfer zum Anrufer, was die Skepsis verringert.
  • Verifizieren Sie jede IT-Support-Anfrage über einen Kanal, von dem Sie bereits wissen, dass er echt ist.
  • Wenn ein Anbieter, der Ihre Daten hält, kompromittiert wird, fragen Sie, was entwendet wurde, ändern Sie Zugangsdaten und seien Sie wachsam gegenüber unaufgeforderten Kontaktaufnahmen.

Für reale Auswirkungen lesen Sie unsere Berichterstattung über Luna Moth und die Lecks bei Jones Day und Mayer Brown, und halten Sie den Ransomware-Erpressungs-Reaktionsleitfaden bereit für konkrete erste Schritte nach einer Kompromittierung oder einem Erpressungsversuch.