Ένας Διαφορετικός Τύπος Απειλής Ransomware
Οι περισσότεροι άνθρωποι φαντάζονται μια επίθεση ransomware με τον ίδιο τρόπο: τα αρχεία μιας εταιρείας κλειδώνουν ξαφνικά, ένα σημείωμα λύτρων εμφανίζεται στην οθόνη και το τμήμα IT αγωνίζεται να επαναφέρει τα αντίγραφα ασφαλείας. Η Silent Ransom Group, γνωστή και ως Luna Moth, δεν λειτουργεί καθόλου έτσι. Αντί να κρυπτογραφεί οτιδήποτε, αυτή η ομάδα κλέβει απευθείας ευαίσθητα δεδομένα, συχνά τηλεφωνώντας σε υπαλλήλους, και στη συνέχεια απειλεί να τα διαρρεύσει εκτός εάν καταβληθούν λύτρα. Δεν υπάρχει πυροδότηση κακόβουλου λογισμικού, δεν υπάρχει κλειδωμένος σκληρός δίσκος και συχνά δεν υπάρχει προφανές τεχνικό σήμα συναγερμού. Μόνο ένα τηλεφώνημα, μια απάτη και μια ήσυχη κλοπή δεδομένων που τα θύματα μπορεί να μην αντιληφθούν μέχρι να φτάσει η απαίτηση εκβιασμού.
Αυτή η αλλαγή έχει σημασία γιατί αλλάζει το τι πρέπει να προσέχουν οι αμυνόμενοι. Οι παραδοσιακές άμυνες κατά του ransomware επικεντρώνονται σε μεγάλο βαθμό στη διακοπή της κρυπτογράφησης: αντίγραφα ασφαλείας, ανίχνευση τελικών σημείων, τμηματοποίηση δικτύου. Η Silent Ransom Group παρακάμπτει όλα αυτά στοχεύοντας τον πιο αδύναμο κρίκο στα περισσότερα προγράμματα ασφαλείας, που είναι η ανθρώπινη εμπιστοσύνη.
Πώς Λειτουργεί η Επίθεση
Το εγχειρίδιο της ομάδας επικεντρώνεται στην κοινωνική μηχανική παρά σε εκμεταλλεύσεις λογισμικού. Οι επιτιθέμενοι υποδύονται το προσωπικό υποστήριξης IT, συχνά μέσω τηλεφωνικών κλήσεων, για να πείσουν υπαλλήλους ή προσωπικό help desk να παραχωρήσουν απομακρυσμένη πρόσβαση ή να παραδώσουν διαπιστευτήρια. Μόλις μπουν μέσα, ο στόχος δεν είναι να εξαπλώσουν ransomware σε όλο το δίκτυο. Είναι να εντοπίσουν ήσυχα και να εξαγάγουν πολύτιμα αρχεία: αρχεία πελατών, οικονομικά δεδομένα, υλικά δικαστικών διαφορών ή οτιδήποτε άλλο θα μπορούσε να προκαλέσει σοβαρή ζημιά εάν δημοσιοποιηθεί.
Αυτή η προσέγγιση έχει αποδειχθεί ιδιαίτερα αποτελεσματική κατά οργανισμών που κατέχουν μεγάλους όγκους εμπιστευτικών πληροφοριών. Όπως αναφέρεται λεπτομερώς στην κάλυψη των τακτικών υποδύσης IT της Silent Ransom Group κατά δικηγορικών εταιρειών, η ομάδα έχει στοχεύσει συγκεκριμένα νομικές πρακτικές, οι οποίες αποθηκεύουν τακτικά λεπτομέρειες συγχωνεύσεων, στρατηγική δικαστικών διαφορών και προσωπικά αρχεία πελατών που εξωτερικά μέρη θα πλήρωναν αδρά για να κρατήσουν ιδιωτικά. Επειδή οι δικηγορικές εταιρείες συχνά χειρίζονται πληροφορίες για πολλούς πελάτες ταυτόχρονα, μια μόνο επιτυχημένη παραβίαση μπορεί να εκθέσει ένα ευρύ πλέγμα ευαίσθητων σχέσεων.
Τα οικονομικά διακυβεύματα μπορεί να είναι σημαντικά. Μια τεκμηριωμένη περίπτωση που αφορούσε την ομάδα στόχευσε μεγάλες δικηγορικές εταιρείες, συμπεριλαμβανομένων των Jones Day και WilmerHale, με απαίτηση λύτρων που έφτασε τα 13 εκατομμύρια δολάρια, σύμφωνα με ρεπορτάζ για την εκστρατεία εκβιασμού της Luna Moth κατά των Jones Day και WilmerHale. Αυτό το ποσό υπογραμμίζει πόσο προσοδοφόρος μπορεί να είναι ο εκβιασμός με καθαρή κλοπή δεδομένων, ακόμη και χωρίς να κρυπτογραφηθεί ούτε ένα αρχείο.
Γιατί Αυτή Είναι μια Ιστορία Ιδιωτικότητας, Όχι Μόνο Ασφάλειας
Το ransomware που βασίζεται στην κρυπτογράφηση είναι ανατρεπτικό, αλλά είναι θεμελιωδώς ένα πρόβλημα διαθεσιμότητας: τα συστήματα πέφτουν μέχρι να αποκατασταθούν. Το μοντέλο της Silent Ransom Group είναι ένα πρόβλημα εμπιστευτικότητας από την αρχή. Τη στιγμή που τα δεδομένα φεύγουν από τον έλεγχο ενός οργανισμού, είναι εκτεθειμένα, ανεξάρτητα από το αν καταβληθούν λύτρα. Τα θύματα μένουν να διαπραγματεύονται όχι για να πάρουν πίσω τα συστήματά τους, αλλά για να προσπαθήσουν να αποτρέψουν τη δημοσίευση ή πώληση ιδιωτικών πληροφοριών.
Αυτή η διάκριση έχει σημασία για οποιονδήποτε τα προσωπικά δεδομένα του μπορεί να βρίσκονται μέσα στα αρχεία ενός στοχευμένου οργανισμού. Οι πελάτες μιας παραβιασμένης δικηγορικής εταιρείας, οι ασθενείς ενός παρόχου υγειονομικής περίθαλψης ή οι πελάτες οποιασδήποτε επιχείρησης που αποθηκεύει προσωπικά αρχεία δεν έχουν άμεσο έλεγχο του πόσο καλά εκπαιδεύει αυτός ο οργανισμός το προσωπικό του να εντοπίζει μια ψεύτικη κλήση υποστήριξης IT. Η επίθεση πετυχαίνει όχι σπάζοντας την κρυπτογράφηση ή εκμεταλλευόμενη ένα σφάλμα λογισμικού, αλλά εκμεταλλευόμενη μια στιγμή άστοχης εμπιστοσύνης κατά τη διάρκεια μιας φαινομενικά συνηθισμένης τηλεφωνικής συνομιλίας.
Τι Σημαίνει Αυτό Για Εσάς
Εάν εργάζεστε σε έναν οργανισμό που χειρίζεται ευαίσθητα δεδομένα πελατών, ασθενών ή οικονομικά δεδομένα, αυτή η τάση είναι μια υπενθύμιση ότι οι τεχνικές άμυνες μόνες τους δεν θα σταματήσουν κάθε απειλή. Η τηλεφωνική κοινωνική μηχανική παρακάμπτει εντελώς τα τείχη προστασίας και την προστασία τελικών σημείων επειδή στοχεύει ανθρώπους, όχι συστήματα.
Για τους υπαλλήλους, το πρακτικό μάθημα είναι απλό: η νόμιμη υποστήριξη IT σπάνια χρειάζεται να παραχωρήσετε απομακρυσμένη πρόσβαση ή να μοιραστείτε διαπιστευτήρια μέσω μιας ανεπιθύμητης τηλεφωνικής κλήσης. Οποιοδήποτε τέτοιο αίτημα αξίζει ανεξάρτητη επαλήθευση μέσω ενός γνωστού εσωτερικού καναλιού προτού ενεργήσετε.
Για τους οργανισμούς, αυτό σημαίνει ότι το προσωπικό help desk και υποστήριξης χρειάζεται σαφή πρωτόκολλα για την επαλήθευση της ταυτότητας του καλούντος πριν από την παραχώρηση πρόσβασης ή την επαναφορά διαπιστευτηρίων. Σημαίνει επίσης παρακολούθηση για ασυνήθιστα μοτίβα πρόσβασης σε δεδομένα και μεγάλες μεταφορές αρχείων, καθώς η εξαγωγή δεδομένων, όχι η κρυπτογράφηση, είναι ο πραγματικός στόχος.
Για άτομα των οποίων οι πληροφορίες μπορεί να αποθηκεύονται από μια δικηγορική εταιρεία, πάροχο υγειονομικής περίθαλψης ή χρηματοπιστωτικό ίδρυμα, αξίζει να θυμάστε ότι η προστασία δεδομένων δεν αφορά μόνο τις δικές σας συνήθειες. Εξαρτάται επίσης από την κουλτούρα ασφαλείας κάθε οργανισμού που τηρεί τα αρχεία σας.
Βασικά Συμπεράσματα
Η προσέγγιση της Silent Ransom Group δείχνει ότι το ransomware δεν χρειάζεται κρυπτογράφηση για να είναι επικίνδυνο. Βασιζόμενη στην τηλεφωνική υποδύση και την κοινωνική μηχανική, η ομάδα έχει αποσπάσει μεγάλες απαιτήσεις λύτρων από μεγάλους οργανισμούς, συμπεριλαμβανομένων δικηγορικών εταιρειών που χειρίζονται εξαιρετικά ευαίσθητα δεδομένα πελατών. Η ενίσχυση των διαδικασιών επαλήθευσης ταυτότητας, η εκπαίδευση του προσωπικού να αμφισβητεί ανεπιθύμητες κλήσεις IT και η παρακολούθηση για ασυνήθιστη κίνηση δεδομένων είναι πολύ πιο αποτελεσματικές άμυνες εδώ από τα παραδοσιακά εργαλεία κατά του ransomware μόνα τους. Καθώς οι τακτικές εκβιασμού εξελίσσονται μακριά από την κρυπτογράφηση και προς την καθαρή κλοπή δεδομένων, η επαγρύπνηση απέναντι στην κοινωνική μηχανική μπορεί να έχει μεγαλύτερη σημασία από ποτέ.




