S-RM:n briefing, jossa se viittaa "Luna Moth -tiedostoihin", kiinnittää huomiota siihen, miten datakiristysryhmä iskee lakialalle. Luna Moth -kiristysryhmän vuoto tarjoaa harvinaisen katsauksen ryhmän toimintaan, joka ei nojaa perinteiseen ransomwareen. Lakitoimistoille ja asiakkaille, jotka uskovat niille arkaluonteista aineistoa, opetukset ovat käytännöllisiä ja niiden ymmärtäminen kannattaa.

Tämä kirjoitus pitäytyy siinä, mitä briefingin yhteenveto ja julkinen raportointi vahvistavat. Ryhmää seurataan myös nimillä Silent Ransom Group, UNC3753 ja Storm-0252, ja tietoturvatutkijat kuvailevat sitä taloudellisesti motivoituneeksi.

Mitä Luna Moth -tiedostot paljastavat

S-RM:n briefing kuvailee vuotoa paljastuksena sofistikoidun kyberkiristysryhmän toiminnasta, joka kohdistuu lakialaan. Keskeinen havainto koskee menetelmää. Luna Moth ohittaa salausvaiheen, jonka useimmat ihmiset yhdistävät ransomwareen. Se varastaa dataa ja painostaa sitten uhria maksamaan estääkseen sen julkaisemisen.

Tällä erolla on väliä. Ilman salattuja järjestelmiä ei välttämättä ole ilmeistä käyttökatkoa eikä kiristyslappua näytöllä. Toimisto voi näyttää toimivalta, vaikka sen asiakirjat ovat jo menetetty. Varmuuskopiot, tavallinen vastaus ransomwareen, eivät estä varastettujen tiedostojen vuotamista.

Ryhmän uhkaukset eivät ole tyhjiä. Raportointi siitä, että Luna Moth vuotaa dataa Jones Daylta ja Mayer Brownilta, osoittaa, että kaksi maailman suurinta lakitoimistoa vahvisti arkaluonteisten tiedostojen tulleen varastetuiksi ja ainakin yhdessä tapauksessa julkaistuiksi verkossa, kun kiristysvaatimuksiin ei vastattu.

Miten callback-phishing ja väärennetty tukipuhelut toimivat

Ryhmän nojautuminen callback-phishingiin tekee siitä omaleimaisen. Sen sijaan, että lähetettäisiin linkki tai liite, jonka sähköpostisuodatin voisi napata, hyökkääjä lähettää viestin, joka sisältää vain puhelinnumeron. Viesti saattaa vihjata tilausmaksusta tai tiliin liittyvästä ongelmasta. Kohdetta kannustetaan soittamaan.

Kun uhri soittaa, hän tavoittaa jonkun, joka esiintyy IT-tukena. Tämä henkilö opastaa hänet vaiheisiin, jotka antavat hyökkääjälle etäyhteyden, usein verukkeena ongelman korjaaminen tai maksun peruuttaminen. Koska uhri itse aloitti puhelun, vuorovaikutus tuntuu lailliselta ja tavanomainen epäluulo hälvenee.

Julkinen raportointi FBI:n tiedotteesta kuvailee IT-tuen esiintymistä puhelimitse, sähköpostitse ja kasvokkain, millä varastetaan dataa ja kiristetään uhreja, erityisesti yhdysvaltalaisia lakitoimistoja. Tietoturvatutkimuksen muistiinpano kuvailee myös vishingiä ja fyysistä tunkeutumista lakitoimistoihin. Toisin sanoen sosiaalinen manipulointi ei rajoitu yhteen kanavaan.

Sisällä ollessaan tavoitteena on hiljainen datavarkaus. Tämä kaava toistaa muita tapauksia, joissa hyökkääjät käyttävät laillisia työkaluja ja pilvipalveluita datan siirtämiseen ulos. Käsittelymme siitä, miten Vice Society käytti OneDrivea hyväkseen datavarkaudessa, osoittaa, miten tavallisesta liiketoimintaohjelmistosta voi tulla exfiltration-reitti, mikä tekee toiminnasta vaikeampaa havaita.

Miksi lakitoimistot ja niiden asiakkaat ovat vaarassa

Lakitoimistoilla on hallussaan aineistoa, joka on arvokasta juuri siksi, että se on luottamuksellista: sopimukset, oikeudenkäyntistrategia, fuusiosuunnitelmat, henkilökohtaiset taloustiedot ja etuoikeutetut viestinnät. Kiristysryhmälle tämä luo vipuvoimaa. Vaikka toimisto voisi rakentaa järjestelmänsä uudelleen päivässä, se ei voi helposti perua asiakkaan yksityisasioiden paljastumista.

Paine kohdistuu muuhunkin kuin toimistoon. Asiakkaat saattavat löytää tietonsa vuodosta, jota he eivät koskaan voineet hallita. Myös henkilöstö on vaarassa, sillä heidän henkilötietonsa ovat HR-tietueissa ja sisäisissä hakemistoissa. Ja koska sisäänkäyntipiste on usein yksittäinen työntekijä, joka vastaa puheluun, jopa vahvat tekniset puolustukset omaavat toimistot voivat jäädä kiinni vakuuttavasta käsikirjoituksesta.

Lisäksi on luottamusongelma. Asiakkaat valitsevat toimistoja osittain niiden hienotunteisuuden vuoksi. Julkinen vuoto vahingoittaa tätä suhdetta riippumatta siitä, miten toimisto reagoi teknisesti.

Mitä tehdä, jos lakitoimistosi tai palveluntarjoajasi on murrettu

Jos olet asiakas, saat yleensä tietää tietomurrosta toisen käden kautta. Muutamat vaiheet voivat rajoittaa vahinkoa:

  • Kysy, mitä vietiin. Pyydä selkeä selvitys siitä, mitkä asiakirjasi ja henkilötietosi olivat mukana, ja milloin toimisto sai siitä ensimmäisen kerran tietää.
  • Suhtaudu jatkoyhteydenottoihin epäluuloisesti. Kiristysryhmät ja opportunistit saattavat ottaa yhteyttä asianomaisiin suoraan. Varmista mikä tahansa viesti numerosta tai osoitteesta, johon jo luotat, ei viestissä annetusta.
  • Vaihda tunnukset ja seuraa tilejä. Jos salasanoja, tilinumeroita tai henkilöllisyysasiakirjoja jaettiin toimiston kanssa, vaihda salasanat ja seuraa taloudellisia tilejä.
  • Älä vastaa vaatimuksiin omin päin. Ilmoita kaikista kiristysyrityksistä ja harkitse omien neuvonantajiesi kanssa puhumista.

Jos työskentelet toimistossa tai palveluntarjoajalla, prioriteetit ovat erilaiset. Kouluta henkilöstöä suhtautumaan varoen odottamattomiin puhelinnumeroihin sähköposteissa ja varmistamaan mikä tahansa "IT-tuki"-soittaja sisäisen kanavan kautta ennen pääsyn myöntämistä. Tee normaaliksi lopettaa puhelu ja soittaa takaisin tunnettuun numeroon. Rajoita, kuka voi asentaa etäyhteys ohjelmistoja, ja varmista, että henkilöstö tietää, miten epäilyttävästä puhelusta ilmoitetaan ilman syyttelyn pelkoa.

Jos incidentti on jo käynnissä, ransomware-kiristyksen vastausoppaamme kertoo, mitä tehdä ensin, ja vaiheet pätevät yhtä lailla datavarkauskiristykseen, jossa mitään ei salattu.

Mitä tämä tarkoittaa sinulle

Luna Moth -kiristysryhmän vuoto on muistutus siitä, että tietomurron ei tarvitse sisältää salattuja tiedostoja ollakseen vakava. Jos jaat arkaluonteista tietoa lakitoimiston, kirjanpitäjän tai muun neuvonantajan kanssa, luotat heidän henkilöstöönsä vakuuttavan puhelun torjumisessa. Et voi hallita sitä, mutta voit kysyä, miten he kouluttavat siihen, rajoittaa mitä luovutat, ja toimia nopeasti, jos he kertovat jonkin menneen pieleen.

Keskeiset havainnot

  • Datavarkauskiristys toimii ilman salausta, joten pelkät varmuuskopiot eivät ole puolustus.
  • Callback-phishing tekee uhr出sta soittajan, mikä vähentää epäluuloa.
  • Varmista mikä tahansa IT-tukipyyntö kanavan kautta, jonka jo tiedät olevan aito.
  • Jos palveluntarjoaja, jolla on dataasi, on murrettu, kysy mitä vietiin, vaihda tunnukset ja suhtaudu varoen pyytämättömiin yhteydenottoihin.

Todellisen maailman vaikutuksista lue käsittelymme Luna Mothista sekä Jones Dayn ja Mayer Brownin vuodoista, ja pidä ransomware-kiristyksen vastausopas käsillä konkreettisia ensiaskelia varten tietomurron tai kiristysyrityksen jälkeen.