Τι συνέβη στη διαρροή δεδομένων της Mayer Brown
Η δικηγορική εταιρεία Mayer Brown επιβεβαίωσε ότι εσωτερικά έγγραφα δημοσιεύτηκαν σε ιστότοπο διαρροών που διαχειρίζεται η ομάδα εκβιασμού Luna Moth, αλλά η εταιρεία δηλώνει ότι τα συστήματά της δεν παραβιάστηκαν ποτέ στην πραγματικότητα. Σύμφωνα με τη Mayer Brown, ένας υπάλληλος έστειλε κατά λάθος τα έγγραφα σε τρίτο μέρος που είχε παραποιήσει την ταυτότητά του. Με άλλα λόγια, δεν επρόκειτο για μια παραβίαση με την παραδοσιακή έννοια της εκμετάλλευσης λογισμικού ή της κλοπής διαπιστευτηρίων. Ήταν μια στοχευμένη εξαπάτηση που έπεισε ένα μέλος του προσωπικού να παραδώσει εθελοντικά ευαίσθητα αρχεία.
Στη συνέχεια, η Luna Moth πήρε αυτά τα έγγραφα και τα ανάρτησε στον εκβιαστικό ιστότοπο διαρροών της, μια τακτική που η ομάδα χρησιμοποιεί συχνά για να πιέσει τα θύματα να πληρώσουν αντί να δουν κλεμμένα δεδομένα να δημοσιοποιούνται. Η δήλωση της Mayer Brown ότι δεν αποκτήθηκε πρόσβαση στα συστήματά της είναι σημαντική. Θέτει μια σαφή διαχωριστική γραμμή ανάμεσα σε μια εισβολή στο δίκτυο, η οποία συνήθως πυροδοτεί μια πολύ μεγαλύτερη τεχνική αντίδραση, και σε ένα στοχευμένο περιστατικό κοινωνικής μηχανικής που εκμεταλλεύτηκε την ανθρώπινη εμπιστοσύνη αντί για ένα τεχνικό ελάττωμα.
Πώς η τακτική πλαστοπροσωπίας της Luna Moth παρέκαμψε τις τεχνικές άμυνες
Η Luna Moth, που παρακολουθείται επίσης με ονόματα όπως Silent Ransom Group, Chatty Spider και UNC3753, έχει χτίσει τη φήμη ότι στοχεύει συγκεκριμένα δικηγορικές εταιρείες, εν μέρει επειδή τα νομικά έγγραφα τείνουν να είναι ευαίσθητα, εμπιστευτικά και πολύτιμα ως μοχλός πίεσης για εκβιασμό. Αντί να αναπτύσσει κακόβουλο λογισμικό ή ransomware για να εισβάλει με τη βία σε ένα δίκτυο, η ομάδα βασίζεται όλο και περισσότερο σε πειστική πλαστοπροσωπία: εμφανίζεται ως αξιόπιστος προμηθευτής, επαφή τεχνικής υποστήριξης ή άλλο νόμιμο μέρος για να κάνει έναν υπάλληλο να στείλει εθελοντικά αρχεία ή να χορηγήσει πρόσβαση.
Αυτή η προσέγγιση είναι αποτελεσματική ακριβώς επειδή παρακάμπτει τις άμυνες για τις οποίες οι οργανισμοί ξοδεύουν τα περισσότερα χρήματα. Τα τείχη προστασίας, ο εντοπισμός τελικών σημείων και τα εργαλεία παρακολούθησης δικτύου έχουν σχεδιαστεί για να εντοπίζουν απόπειρες μη εξουσιοδοτημένης πρόσβασης. Είναι πολύ λιγότερο χρήσιμα όταν ένας νόμιμος υπάλληλος, ενεργώντας καλή τη πίστει, στέλνει έγγραφα σε κάποιον που πιστεύει ότι είναι εξουσιοδοτημένος να τα λάβει. Το περιστατικό της Mayer Brown ταιριάζει σε αυτό το μοτίβο: η διαρροή δεν απαιτούσε από τη Luna Moth να παραβιάσει κανένα περίμετρο, γιατί ο στόχος δεν ήταν ποτέ ο περίμετρος. Ήταν ο υπάλληλος.
Γιατί η κοινωνική μηχανική παραμένει ο πιο αδύναμος κρίκος
Ακόμη και οργανισμοί με άφθονους πόρους και ώριμα προγράμματα κυβερνοασφάλειας παραμένουν ευάλωτοι σε αυτό το στυλ επίθεσης επειδή στοχεύει την κρίση και όχι την υποδομή. Μια εταιρεία μπορεί να επενδύσει σε μεγάλο βαθμό σε κρυπτογράφηση, ελέγχους πρόσβασης και ανίχνευση εισβολών και παρόλα αυτά να εκτεθεί αν κάποιος υποδυθεί πειστικά μια γνωστή επαφή, έναν πελάτη ή έναν εσωτερικό συνάδελφο. Αυτό δεν είναι τόσο αποτυχία της τεχνολογίας όσο απόδειξη ότι αποφασισμένοι επιτιθέμενοι θα αναζητούν πάντα τον δρόμο της ελάχιστης αντίστασης, και όλο και περισσότερο αυτός ο δρόμος περνά μέσα από ανθρώπους αντί για κώδικα.
Η ευρύτερη εκστρατεία της Luna Moth κατά των δικηγορικών εταιρειών το υπογραμμίζει αυτό. Ομάδες όπως αυτή ευδοκιμούν στην επιχειρησιακή κλίμακα και μέρος αυτού που τις καθιστά ανθεκτικές είναι η υποδομή που υποστηρίζει τη δραστηριότητά τους στο παρασκήνιο, συμπεριλαμβανομένων των υπηρεσιών φιλοξενίας που επιτρέπουν στους ιστότοπους διαρροών και τις επιχειρήσεις εκβιασμού να παραμένουν online. Οι αρχές επιβολής του νόμου έχουν επίσης στρέψει την προσοχή τους σε αυτό το επίπεδο υποδομής. Η κατάσχεση 800 διακομιστών από τις ολλανδικές αρχές που συνδέονται με επιχείρηση bulletproof hosting δείχνει πώς η διατάραξη των παρόχων φιλοξενίας που προστατεύουν ομάδες εκβιασμού μπορεί να είναι εξίσου σημαντική με τη βελτίωση της ατομικής ευαισθητοποίησης των εργαζομένων. Και τα δύο μέτωπα, η τεχνική επιβολή και η ανθρώπινη επαγρύπνηση, χρειάζονται προσοχή αν θέλουμε περιστατικά όπως η διαρροή της Mayer Brown να γίνουν λιγότερο συχνά.
Τι σημαίνει αυτό για εσάς
Αν εργάζεστε σε δικηγορική εταιρεία, εταιρεία χρηματοοικονομικών υπηρεσιών ή οποιονδήποτε οργανισμό που χειρίζεται ευαίσθητα έγγραφα πελατών, αυτό το περιστατικό είναι μια υπενθύμιση ότι ο μεγαλύτερος κίνδυνός σας μπορεί να μην είναι καθόλου ένα εξελιγμένο εργαλείο hacking. Μπορεί να είναι ένα καλοφτιαγμένο email ή τηλεφώνημα που μοιάζει και ακούγεται νόμιμο. Οι επιτιθέμενοι που ερευνούν έναν συγκεκριμένο υπάλληλο, μια σχέση με προμηθευτή ή μια εν εξελίξει υπόθεση μπορούν να προσαρμόσουν την πλαστοπροσωπία τους αρκετά πειστικά ώστε ακόμη και προσεκτικό προσωπικό να ξεγελαστεί.
Για πελάτες και άτομα των οποίων οι πληροφορίες περνούν από δικηγορικές εταιρείες ή παρόχους επαγγελματικών υπηρεσιών, αξίζει να κατανοήσουν ότι μια «διαρροή» δεν σημαίνει πάντα ότι οι διακομιστές μιας εταιρείας παραβιάστηκαν. Μερικές φορές σημαίνει ότι μια μοναδική, στοχευμένη εξαπάτηση πέτυχε. Αυτή η διάκριση έχει σημασία για τον τρόπο με τον οποίο ανταποκρίνονται οι οργανισμοί και για το πόση εμπιστοσύνη πρέπει να δείχνει το κοινό σε γενικές διαβεβαιώσεις ότι «τα συστήματα είναι ασφαλή».
Πρακτικά συμπεράσματα
- Επαληθεύστε την ταυτότητα μέσω ενός δεύτερου καναλιού πριν στείλετε ευαίσθητα έγγραφα, ειδικά όταν ένα αίτημα φαίνεται επείγον ή ασυνήθιστο.
- Εκπαιδεύστε το προσωπικό να αναγνωρίζει συγκεκριμένα τακτικές πλαστοπροσωπίας, όχι μόνο τα phishing emails με προφανή προειδοποιητικά σημάδια.
- Καθιερώστε σαφείς εσωτερικές διαδικασίες για την επαλήθευση αιτημάτων προμηθευτών, IT και πελατών που περιλαμβάνουν μεταφορές εγγράφων.
- Κατανοήστε ότι μια διαρροή δεδομένων χωρίς παραβίαση δικτύου εξακολουθεί να έχει πραγματικές συνέπειες και απαιτεί σοβαρή απάντηση.
Το περιστατικό της Mayer Brown δείχνει ότι οι τακτικές διαρροής δεδομένων μέσω κοινωνικής μηχανικής της Luna Moth δεν χρειάζεται να διασπάσουν τείχη προστασίας για να επιτύχουν, χρειάζονται απλώς ένα άτομο να πιστέψει ένα πειστικό ψέμα. Καθώς οι δικηγορικές εταιρείες και άλλοι στόχοι υψηλής αξίας συνεχίζουν να αντιμετωπίζουν αυτού του είδους την πίεση, το κλείσιμο του ανθρώπινου κενού είναι εξίσου επείγον με την ενίσχυση του δικτύου.




