Ένα ενημερωτικό σημείωμα της S-RM για αυτό που αποκαλεί «τα αρχεία Luna Moth» εφιστά την προσοχή στον τρόπο με τον οποίο μια ομάδα εκβιασμού δεδομένων στοχοποιεί τον νομικό τομέα. Η διαρροή της ομάδας εκβιασμού Luna Moth προσφέρει μια σπάνια ματιά στις δραστηριότητες μιας ομάδας που δεν βασίζεται στο κλασικό ransomware. Για τις δικηγορικές εταιρείες, και για τους πελάτες που τους εμπιστεύονται ευαίσθητο υλικό, τα διδάγματα είναι πρακτικά και αξίζει να τα κατανοήσουμε.
Αυτό το άρθρο περιορίζεται σε όσα τεκμηριώνουν η σύνοψη του ενημερωτικού σημειώματος και η δημόσια κάλυψη. Η ομάδα παρακολουθείται επίσης ως Silent Ransom Group, UNC3753 και Storm-0252, και οι ερευνητές ασφαλείας την περιγράφουν ως οικονομικά υποκινούμενη.
Τι αποκαλύπτουν τα αρχεία Luna Moth
Το ενημερωτικό σημείωμα της S-RM περιγράφει τη διαρροή ως αποκάλυψη πληροφοριών για τις δραστηριότητες μιας εξελιγμένης ομάδας διαδικτυακού εκβιασμού που στοχοποιεί τον νομικό τομέα. Το κεντρικό συμπέρασμα αφορά τη μέθοδο. Η Luna Moth παραλείπει το βήμα κρυπτογράφησης που οι περισσότεροι συνδέουν με το ransomware. Κλέβει δεδομένα και στη συνέχεια πιέζει το θύμα να πληρώσει για να μην δημοσιευτούν.
Αυτή η διάκριση έχει σημασία. Χωρίς κρυπτογραφημένα συστήματα, μπορεί να μην υπάρχει εμφανής διακοπή λειτουργίας ούτε σημείωμα λύτρων στην οθόνη. Μια εταιρεία μπορεί να φαίνεται λειτουργική ενώ τα έγγραφά της έχουν ήδη χαθεί. Τα αντίγραφα ασφαλείας, η συνήθης απάντηση στο ransomware, δεν κάνουν τίποτα για να εμποδίσουν τη διαρροή κλεμμένων αρχείων.
Οι απειλές της ομάδας δεν είναι κενές. Η κάλυψη για τη διαρροή δεδομένων της Luna Moth από τις Jones Day και Mayer Brown δείχνει ότι δύο από τις μεγαλύτερες δικηγορικές εταιρείες του κόσμου επιβεβαίωσαν ότι εκλάπησαν ευαίσθητα αρχεία και, σε τουλάχιστον μία περίπτωση, δημοσιεύτηκαν online αφού οι απαιτήσεις εκβιασμού δεν πληρώθηκαν.
Πώς λειτουργούν το callback phishing και οι ψεύτικες κλήσεις υποστήριξης
Η εξάρτηση της ομάδας από το callback phishing είναι αυτό που την κάνει ξεχωριστή. Αντί να στέλνει έναν σύνδεσμο ή συνημμένο που μπορεί να πιάσει ένα φίλτρο email, ο επιτιθέμενος στέλνει ένα μήνυμα που περιέχει μόνο έναν αριθμό τηλεφώνου. Το μήνυμα μπορεί να υποδηλώνει χρέωση συνδρομής ή πρόβλημα λογαριασμού. Ο στόχος ενθαρρύνεται να καλέσει.
Όταν το θύμα τηλεφωνήσει, φτάνει σε κάποιον που υποδύεται την υποστήριξη IT. Αυτό το άτομο το καθοδηγεί μέσα από βήματα που δίνουν στον επιτιθέμενο απομακρυσμένη πρόσβαση, συχνά με το πρόσχημα της επίλυσης ενός προβλήματος ή της ακύρωσης μιας χρέωσης. Επειδή το θύμα ξεκίνησε την κλήση, η αλληλεπίδραση φαίνεται νόμιμη και η συνήθης καχυποψία εξαφανίζεται.
Η δημόσια κάλυψη μιας ειδοποίησης του FBI περιγράφει την πλαστοπροσωπία της υποστήριξης IT μέσω τηλεφώνου, email και αυτοπρόσωπης επαφής, που χρησιμοποιείται για κλοπή δεδομένων και εκβιασμό θυμάτων, ιδίως αμερικανικών δικηγορικών εταιρειών. Ένα σημείωμα έρευνας ασφαλείας περιγράφει επίσης vishing και φυσική παραβίαση σε δικηγορικές εταιρείες. Με άλλα λόγια, η κοινωνική μηχανική δεν περιορίζεται σε ένα μόνο κανάλι.
Μόλις εισέλθουν, ο στόχος είναι η ήσυχη κλοπή δεδομένων. Αυτό το μοτίβο θυμίζει άλλες περιπτώσεις όπου οι επιτιθέμενοι χρησιμοποιούν νόμιμα εργαλεία και υπηρεσίες cloud για να μεταφέρουν δεδομένα έξω. Η κάλυψή μας για το πώς η Vice Society κατέχρασε το OneDrive για κλοπή δεδομένων δείχνει πώς συνηθισμένο επιχειρηματικό λογισμικό μπορεί να γίνει η οδός διαφυγής δεδομένων, κάτι που κάνει τη δραστηριότητα δυσκολότερη να εντοπιστεί.
Γιατί οι δικηγορικές εταιρείες και οι πελάτες τους είναι εκτεθειμένοι
Οι δικηγορικές εταιρείες κατέχουν υλικό που είναι πολύτιμο ακριβώς επειδή είναι εμπιστευτικό: συμβόλαια, στρατηγική δικαστικών διαφορών, σχέδια συγχωνεύσεων, προσωπικά οικονομικά στοιχεία και προνομιακές επικοινωνίες. Για μια ομάδα εκβιασμού, αυτό δημιουργεί μοχλό πίεσης. Ακόμη κι αν μια εταιρεία μπορούσε να ανοικοδομήσει τα συστήματά της σε μια μέρα, δεν μπορεί εύκολα να αναιρέσει την έκθεση των ιδιωτικών υποθέσεων ενός πελάτη.
Η πίεση πέφτει σε περισσότερους από την εταιρεία. Οι πελάτες μπορεί να βρουν τις πληροφορίες τους σε μια διαρροή πάνω στην οποία δεν είχαν ποτέ κανέναν έλεγχο. Το προσωπικό είναι επίσης εκτεθειμένο, καθώς τα προσωπικά του στοιχεία βρίσκονται σε αρχεία HR και εσωτερικούς καταλόγους. Και επειδή το σημείο εισόδου είναι συχνά ένας μόνο υπάλληλος που απαντά σε ένα τηλεφώνημα, ακόμη και εταιρείες με ισχυρές τεχνικές άμυνες μπορούν να ξεγελαστούν από ένα πειστικό σενάριο.
Υπάρχει επίσης πρόβλημα εμπιστοσύνης. Οι πελάτες επιλέγουν εταιρείες εν μέρει λόγω της διακριτικότητάς τους. Μια δημόσια διαρροή βλάπτει αυτή τη σχέση ανεξάρτητα από το πώς ανταποκρίνεται τεχνικά η εταιρεία.
Τι να κάνετε αν παραβιαστεί η δικηγορική σας εταιρεία ή πάροχος
Αν είστε πελάτης, συνήθως μαθαίνετε για μια παραβίαση εκ των υστέρων. Μερικά βήματα μπορούν να περιορίσουν τη ζημιά:
- Ρωτήστε τι ελήφθη. Ζητήστε σαφή ενημέρωση για το ποια από τα έγγραφα και τα προσωπικά σας στοιχεία εμπλέκονται, και πότε η εταιρεία το έμαθε για πρώτη φορά.
- Αντιμετωπίστε με καχυποψία κάθε επακόλουθη επικοινωνία. Ομάδες εκβιασμού και καιροσκόποι μπορεί να επικοινωνήσουν απευθείας με τα θιγόμενα άτομα. Επαληθεύστε οποιοδήποτε μήνυμα μέσω αριθμού ή διεύθυνσης που ήδη εμπιστεύεστε, όχι μέσω αυτού που παρέχεται στο μήνυμα.
- Αλλάξτε διαπιστευτήρια και παρακολουθήστε λογαριασμούς. Αν κωδικοί πρόσβασης, αριθμοί λογαριασμών ή έγγραφα ταυτότητας κοινοποιήθηκαν στην εταιρεία, αλλάξτε κωδικούς και παρακολουθήστε τους χρηματοοικονομικούς λογαριασμούς.
- Μην ασχοληθείτε μόνοι σας με απαιτήσεις. Αναφέρετε οποιαδήποτε απόπειρα εκβιασμού και εξετάστε το ενδεχόμενο να μιλήσετε με τους δικούς σας συμβούλους.
Αν εργάζεστε σε εταιρεία ή πάροχο, οι προτεραιότητες είναι διαφορετικές. Εκπαιδεύστε το προσωπικό να αντιμετωπίζει με precauzione τους απροσδόκητους αριθμούς τηλεφώνου σε email και να επαληθεύει οποιονδήποτε καλούντα «υποστήριξης IT» μέσω εσωτερικού καναλιού πριν παραχωρήσει πρόσβαση. Κάντε το κανονικό να κλείνουν το τηλέφωνο και να καλούν πίσω χρησιμοποιώντας έναν γνωστό αριθμό. Περιορίστε ποιοι μπορούν να εγκαθιστούν λογισμικό απομακρυσμένης πρόσβασης και βεβαιωθείτε ότι το προσωπικό γνωρίζει πώς να αναφέρει μια ύποπτη κλήση χωρίς φόβο επίρριψης ευθυνών.
Αν ένα περιστατικό βρίσκεται ήδη σε εξέλιξη, ο οδηγός αντιμετώπισης εκβιασμού ransomware μας παραθέτει τι να κάνετε πρώτα, και τα βήματα ισχύουν εξίσου για εκβιασμό μέσω κλοπής δεδομένων όπου τίποτα δεν κρυπτογραφήθηκε.
Τι σημαίνει αυτό για εσάς
Η διαρροή της ομάδας εκβιασμού Luna Moth είναι υπενθύμιση ότι μια παραβίαση δεν χρειάζεται κρυπτογραφημένα αρχεία για να είναι σοβαρή. Αν μοιράζεστε ευαίσθητες πληροφορίες με μια δικηγορική εταιρεία, λογιστή ή οποιονδήποτε άλλο σύμβουλο, βασίζεστε στο προσωπικό τους να αντισταθεί σε ένα πειστικό τηλεφώνημα. Δεν μπορείτε να το ελέγξετε αυτό, αλλά μπορείτε να ρωτήσετε πώς εκπαιδεύονται για αυτό, να περιορίσετε τι παραδίδετε και να δράσετε γρήγορα αν σας πουν ότι κάτι πήγε στραβά.
Βασικά συμπεράσματα
- Ο εκβιασμός μέσω κλοπής δεδομένων λειτουργεί χωρίς κρυπτογράφηση, επομένως τα αντίγραφα ασφαλείας από μόνα τους δεν είναι άμυνα.
- Το callback phishing μετατρέπει το θύμα σε καλούντα, κάτι που μειώνει την καχυποψία.
- Επαληθεύστε οποιοδήποτε αίτημα υποστήριξης IT μέσω καναλιού που ήδη γνωρίζετε ότι είναι πραγματικό.
- Αν παραβιαστεί ένας πάροχος που κατέχει τα δεδομένα σας, ρωτήστε τι ελήφθη, αλλάξτε διαπιστευτήρια και να είστε επιφυλακτικοί με ανεπιθύμητη επικοινωνία.
Για πραγματικό αντίκτυπο, διαβάστε την κάλυψή μας για τη Luna Moth και τις διαρροές των Jones Day και Mayer Brown, και κρατήστε τον οδηγό αντιμετώπισης εκβιασμού ransomware πρόχειρο για συγκεκριμένα πρώτα βήματα μετά από παραβίαση ή απόπειρα εκβιασμού.




