Un informe de S-RM sobre lo que denomina "los archivos de Luna Moth" está atrayendo la atención hacia cómo un grupo de extorsión de datos ataca al sector legal. La filtración del grupo de extorsión Luna Moth ofrece una mirada poco común a las operaciones de un equipo que no depende del ransomware clásico. Para los despachos de abogados, y para los clientes que les confían material sensible, las lecciones son prácticas y vale la pena entenderlas.

Esta publicación se ciñe a lo que establecen el resumen del informe y los reportes públicos. El grupo también es rastreado como Silent Ransom Group, UNC3753 y Storm-0252, y los investigadores de seguridad lo describen como motivado financieramente.

Qué revelan los archivos de Luna Moth

El informe de S-RM describe la filtración como reveladora de información sobre las operaciones de un sofisticado grupo de ciberextorsión que ataca al sector legal. La conclusión central es sobre el método. Luna Moth se salta el paso de cifrado que la mayoría de la gente asocia con el ransomware. Roba datos y luego presiona a la víctima para que pague para evitar que se publiquen.

Esa distinción importa. Sin sistemas cifrados, puede que no haya una interrupción evidente ni una nota de rescate en una pantalla. Un despacho puede parecer operativo mientras sus documentos ya no están. Las copias de seguridad, la respuesta habitual al ransomware, no hacen nada para evitar que los archivos robados se filtren.

Las amenazas del grupo no son vacías. Los reportes sobre Luna Moth filtrando datos de Jones Day y Mayer Brown muestran que dos de los despachos de abogados más grandes del mundo confirmaron que se robaron archivos sensibles y, en al menos un caso, se publicaron en línea después de que las demandas de extorsión quedaran sin pagar.

Cómo funcionan el phishing de devolución de llamada y las llamadas falsas de soporte

La dependencia del grupo del phishing de devolución de llamada es lo que lo hace distintivo. En lugar de enviar un enlace o un archivo adjunto que un filtro de correo podría detectar, el atacante envía un mensaje que contiene solo un número de teléfono. El mensaje podría sugerir un cargo de suscripción o un problema con la cuenta. Se anima al objetivo a llamar.

Cuando la víctima llama, llega a alguien que se hace pasar por soporte de TI. Esa persona la guía por pasos que le dan al atacante acceso remoto, a menudo bajo el pretexto de solucionar un problema o cancelar un cargo. Como la víctima inició la llamada, la interacción se siente legítima y la sospecha habitual desaparece.

Los reportes públicos sobre un aviso del FBI describen la suplantación del soporte de TI por teléfono, correo electrónico y en persona, utilizada para robar datos y extorsionar a víctimas, en particular a despachos de abogados estadounidenses. Una nota de investigación de seguridad también describe vishing e intrusión física en despachos de abogados. En otras palabras, la ingeniería social no se limita a un solo canal.

Una vez dentro, el objetivo es el robo silencioso de datos. Este patrón se hace eco de otros casos en los que los atacantes utilizan herramientas legítimas y servicios en la nube para extraer datos. Nuestra cobertura sobre cómo Vice Society abusó de OneDrive para el robo de datos muestra cómo el software empresarial común puede convertirse en la ruta de exfiltración, lo que hace que la actividad sea más difícil de detectar.

Por qué los despachos de abogados y sus clientes están expuestos

Los despachos de abogados poseen material que es valioso precisamente porque es confidencial: contratos, estrategia litigiosa, planes de fusión, detalles financieros personales y comunicaciones privilegiadas. Para un grupo de extorsión, eso crea apalancamiento. Incluso si un despacho pudiera reconstruir sus sistemas en un día, no puede deshacer fácilmente la exposición de los asuntos privados de un cliente.

La presión recae sobre más que el despacho. Los clientes pueden encontrar su información en una filtración sobre la que nunca tuvieron control alguno. El personal también está expuesto, ya que sus datos personales se encuentran en registros de recursos humanos y directorios internos. Y como el punto de entrada suele ser un solo empleado que atiende una llamada telefónica, incluso los despachos con sólidas defensas técnicas pueden ser sorprendidos por un guion convincente.

También hay un problema de confianza. Los clientes eligen despachos en parte por su discreción. Una filtración pública daña esa relación independientemente de cómo responda el despacho técnicamente.

Qué hacer si su despacho de abogados o proveedor sufre una brecha

Si usted es un cliente, por lo general se entera de una brecha de segunda mano. Algunos pasos pueden limitar el daño:

  • Pregunte qué se llevaron. Solicite un recuento claro de cuáles de sus documentos y datos personales estuvieron involucrados, y cuándo lo supo el despacho por primera vez.
  • Trate el contacto de seguimiento con sospecha. Los grupos de extorsión y los oportunistas pueden contactar directamente a las personas afectadas. Verifique cualquier mensaje a través de un número o dirección en los que ya confíe, no de uno proporcionado en el mensaje.
  • Cambie credenciales y vigile las cuentas. Si se compartieron contraseñas, números de cuenta o documentos de identidad con el despacho, cambie las contraseñas y supervise las cuentas financieras.
  • No atienda las demandas por su cuenta. Reporte cualquier intento de extorsión y considere hablar con sus propios asesores.

Si usted trabaja en un despacho o proveedor, las prioridades son diferentes. Capacite al personal para tratar con cautela los números de teléfono inesperados en los correos electrónicos, y para verificar a cualquier persona que llame diciendo ser "soporte de TI" a través de un canal interno antes de conceder acceso. Normalice colgar y volver a llamar usando un número conocido. Restrinja quién puede instalar software de acceso remoto y asegúrese de que el personal sepa cómo reportar una llamada sospechosa sin miedo a ser culpado.

Si ya hay un incidente en curso, nuestra guía de respuesta a la extorsión por ransomware expone qué hacer primero, y los pasos se aplican igualmente a la extorsión por robo de datos donde no se cifró nada.

Qué significa esto para usted

La filtración del grupo de extorsión Luna Moth es un recordatorio de que una brecha no necesita archivos cifrados para ser grave. Si comparte información sensible con un despacho de abogados, un contador o cualquier otro asesor, depende de su personal para resistir una llamada telefónica convincente. Usted no puede controlar eso, pero puede preguntar cómo se capacitan para ello, limitar lo que entrega y actuar con rapidez si le dicen que algo ha salido mal.

Conclusiones clave

  • La extorsión por robo de datos funciona sin cifrado, por lo que las copias de seguridad por sí solas no son una defensa.
  • El phishing de devolución de llamada convierte a la víctima en quien llama, lo que reduce la sospecha.
  • Verifique cualquier solicitud de soporte de TI a través de un canal que ya sepa que es real.
  • Si un proveedor que tiene sus datos sufre una brecha, pregunte qué se llevaron, cambie las credenciales y desconfíe del contacto no solicitado.

Para conocer el impacto en el mundo real, lea nuestra cobertura sobre Luna Moth y las filtraciones de Jones Day y Mayer Brown, y tenga a mano la guía de respuesta a la extorsión por ransomware para pasos concretos iniciales tras una brecha o un intento de extorsión.