Το ransomware έχει αλλάξει μορφή. Ενώ οι πρώιμες επιθέσεις βασίζονταν στην κρυπτογράφηση αρχείων και την απαίτηση πληρωμής για ένα κλειδί αποκρυπτογράφησης, μια ομάδα γνωστή ως Silent Ransom Group έχει χτίσει το playbook της γύρω από έναν διαφορετικό στόχο: την κλοπή ευαίσθητων δεδομένων και την απειλή αποκάλυψής τους. Η τακτική αυτή, που συχνά αποκαλείται ransomware αποκλειστικά εκβιασμού, παραλείπει εντελώς την κρυπτογράφηση και αντ' αυτού πιέζει τα θύματα με τον φόβο δημόσιων διαρροών. Τώρα η ομάδα έχει προχωρήσει αυτή τη στρατηγική ένα βήμα παραπέρα, αναπτύσσοντας ψεύτικους υπαλλήλους IT που εμφανίζονται αυτοπροσώπως για να αποκτήσουν πρόσβαση σε οργανισμούς-θύματα.
Από την Κρυπτογράφηση στον Εκβιασμό: Η Εξέλιξη των Τακτικών Ransomware
Ο λόγος για αυτή τη στροφή είναι πρακτικός. Η ευρεία υιοθέτηση αξιόπιστων συστημάτων δημιουργίας αντιγράφων ασφαλείας και η αυξανόμενη διαθεσιμότητα δωρεάν εργαλείων αποκρυπτογράφησης έχουν καταστήσει το παραδοσιακό ransomware που βασίζεται στην κρυπτογράφηση λιγότερο αποτελεσματικό. Εάν ένα θύμα μπορεί απλώς να επαναφέρει τα δεδομένα του από ένα αντίγραφο ασφαλείας, δεν υπάρχει κίνητρο να πληρώσει λύτρα για ένα κλειδί αποκρυπτογράφησης. Οι ομάδες που επικεντρώνονται στον εκβιασμό έχουν προσαρμοστεί αφαιρώντας την κρυπτογράφηση από την εξίσωση εντελώς. Αντ' αυτού, αντιγράφουν σιωπηλά ευαίσθητα αρχεία και στη συνέχεια απειλούν να δημοσιοποιήσουν ή να πουλήσουν αυτά τα δεδομένα εκτός εάν το θύμα πληρώσει.
Αυτή η προσέγγιση απαιτεί από τους επιτιθέμενους να γίνουν δημιουργικοί ως προς τον τρόπο με τον οποίο αποκτούν πρόσβαση εξαρχής, καθώς δεν υπάρχει φορτίο malware που να κάνει τη βαριά δουλειά. Εδώ μπαίνουν στο παιχνίδι η κοινωνική μηχανική και τώρα η φυσική παρουσία.
Ψεύτικοι Υπάλληλοι IT και Δια Προσωπικής Παρουσίας Παρεισφρήσεις
Σύμφωνα με προειδοποίηση που εξέδωσε το FBI, η Silent Ransom Group, η οποία παρακολουθείται επίσης με τα ονόματα Luna Moth, Chatty Spider και UNC3753, στοχεύει δικηγορικά γραφεία χρησιμοποιώντας έναν συνδυασμό emails ηλεκτρονικού ψαρέματος και υποδύεται προσωπικό υποστήριξης IT. Αντί να βασίζονται αποκλειστικά σε απομακρυσμένες επιθέσεις, χειριστές που συνδέονται με την ομάδα έχουν reportedly εμφανιστεί αυτοπροσώπως σε στοχευμένα γραφεία, παριστάνοντας τους τεχνικούς IT για να αποκτήσουν φυσική πρόσβαση σε δίκτυα και συστήματα.
Ερευνητές ασφαλείας που παρακολουθούν την εκστρατεία, συμπεριλαμβανομένων αναλυτών στη Mandiant, εντόπισαν ένα κύμα αυτών των χρηματοοικονομικά υποκινούμενων επιχειρήσεων κλοπής δεδομένων κατά αμερικανικών δικηγορικών γραφείων νωρίτερα φέτος. Το μοτίβο αντανακλά μια ευρύτερη τάση σε ολόκληρο το οικοσύστημα ransomware, όπου οι δρώντες απειλών συνδυάζουν ολοένα και περισσότερο ψηφιακές και φυσικές τακτικές για να παρακάμψουν τεχνικές άμυνες που έχουν γίνει πιο δύσκολο να παραβιαστούν από έξω. Απηχεί ένα μοτίβο που παρατηρείται αλλού στον κόσμο του ransomware, όπου οι ομάδες στρέφονται γρήγορα μόλις μια ευπάθεια ή τεχνική αποδειχθεί αποτελεσματική, μια δυναμική που είναι επίσης ορατή στην συνεχιζόμενη εκμετάλλευση της ευπάθειας BlueHammer από συμμορίες ransomware.
Γιατί τα Δικηγορικά Γραφεία και η Ιδιωτικότητα Κινδυνεύουν
Τα δικηγορικά γραφεία αποτελούν ελκυστικούς στόχους για ακριβώς τους λόγους που καθιστούν το ransomware αποκλειστικά εκβιασμού αποτελεσματικό. Κατέχουν τεράστιους όγκους εμπιστευτικών πληροφοριών πελατών, από αρχεία δικαστικών διαφορών έως οικονομικά έγγραφα και προσωπικά δεδομένα που καλύπτονται από το δικηγορικό απόρρητο. Μια παραβίαση σε ένα γραφείο δεν εκθέτει μόνο τον ίδιο τον οργανισμό· θέτει κάθε πελάτη του οποίου οι πληροφορίες διέρχονται από αυτό το γραφείο σε κίνδυνο διαρροής ή πώλησης ευαίσθητων στοιχείων.
Η χρήση ψεύτικων υπαλλήλων IT προσθέτει ένα ακόμη επίπεδο ανησυχίας. Οι εργαζόμενοι είναι εκπαιδευμένοι να είναι επιφυλακτικοί απέναντι σε ύποπτα emails ή συνδέσμους, αλλά πολύ λιγότεροι οργανισμοί διαθέτουν ισχυρά πρωτόκολλα για την επαλήθευση της ταυτότητας κάποιου που ισχυρίζεται ότι είναι υποστήριξη IT και εμφανίζεται στην πόρτα. Μόλις βρεθεί μέσα, ένας υποδυόμενος μπορεί να αποκτήσει άμεση πρόσβαση σε σταθμούς εργασίας, διακομιστές ή διαπιστευτήρια στα οποία διαφορετικά θα απαιτούνταν τεχνική εκμετάλλευση για απομακρυσμένη πρόσβαση. Αυτή η πρόσβαση μπορεί στη συνέχεια να χρησιμοποιηθεί για τη σιωπηλή εξαγωγή δεδομένων, πολύ πριν κάποιος αντιληφθεί ότι κάτι πάει στραβά.
Τι Σημαίνει Αυτό Για Εσάς
Ακόμη και αν δεν εργάζεστε σε δικηγορικό γραφείο, αυτή η αλλαγή έχει σημασία. Σηματοδοτεί ότι οι επιτιθέμενοι είναι πρόθυμοι να επενδύσουν χρόνο και προσπάθεια σε φυσική αναγνώριση και υποδύση όταν οι ψηφιακές άμυνες γίνονται πολύ ισχυρές. Οποιοσδήποτε οργανισμός χειρίζεται ευαίσθητα προσωπικά ή οικονομικά δεδομένα, συμπεριλαμβανομένων παρόχων υγειονομικής περίθαλψης, χρηματοπιστωτικών ιδρυμάτων και κυβερνητικών εργολάβων, θα μπορούσε να γίνει μελλοντικός στόχος χρησιμοποιώντας το ίδιο playbook.
Για τα άτομα, το συμπέρασμα αφορά την ευαισθητοποίηση. Τα δεδομένα που μοιράζεστε με οποιαδήποτε επαγγελματική υπηρεσία, είτε είναι δικηγόρος, λογιστής ή πάροχος υγειονομικής περίθαλψης, είναι μόνο τόσο ασφαλή όσο ο πιο αδύναμος κρίκος αυτού του οργανισμού, ο οποίος περιλαμβάνει ολοένα και περισσότερο τη διαδικασία επαλήθευσης της εισόδου του, όχι μόνο τα τείχη προστασίας του.
Πρακτικά Συμπεράσματα
- Ρωτήστε τους παρόχους υπηρεσιών που χειρίζονται τα ευαίσθητα δεδομένα σας, όπως δικηγορικά γραφεία ή χρηματοοικονομικούς συμβούλους, εάν διαθέτουν διαδικασίες επαλήθευσης ταυτότητας για δια ζώσης επισκέψεις IT.
- Να είστε προσεκτικοί σχετικά με το πόσες προσωπικές πληροφορίες μοιράζεστε με οποιονδήποτε οργανισμό και ρωτήστε πόσο καιρό τις διατηρούν.
- Εάν λάβετε ειδοποίηση για παραβίαση δεδομένων που αφορά μια επαγγελματική υπηρεσία που χρησιμοποιείτε, παρακολουθήστε τους λογαριασμούς και τις πιστωτικές σας εκθέσεις για ύποπτη δραστηριότητα.
- Οι οργανισμοί θα πρέπει να εκπαιδεύουν το προσωπικό να επαληθεύει την ταυτότητα οποιουδήποτε ισχυρίζεται ότι είναι προσωπικό IT, είτε η επαφή γίνεται τηλεφωνικά, μέσω email ή αυτοπροσώπως.
Η στροφή της Silent Ransom Group προς ψεύτικους υπαλλήλους IT είναι μια υπενθύμιση ότι η άμυνα κατά του ransomware δεν είναι πλέον μόνο τεχνικό πρόβλημα. Καθώς οι τακτικές εκβιασμού εξελίσσονται, το ίδιο πρέπει να κάνουν και οι ανθρώπινες διαδικασίες που έχουν σχεδιαστεί για να τις σταματούν.




