Mitä Mayer Brownin tietovuodossa tapahtui
Asianajotoimisto Mayer Brown on vahvistanut, että sisäisiä asiakirjoja on julkaistu kiristysryhmä Luna Mothin ylläpitämällä vuotosivustolla, mutta yritys kertoo, ettei sen järjestelmiin ole koskaan murtauduttu. Mayer Brownin mukaan työntekijä lähetti asiakirjat vahingossa kolmannelle osapuolelle, joka oli esiintynyt väärällä henkilöllisyydellä. Toisin sanoen kyse ei ollut perinteisestä hakkeroinnista, jossa hyödynnetään ohjelmistohaavoittuvuuksia tai varastettuja tunnuksia. Kyseessä oli kohdennettu harhautus, joka sai työntekijän luovuttamaan arkaluonteisia tiedostoja vapaaehtoisesti.
Luna Moth otti nuo asiakirjat ja julkaisi ne kiristykseen käytetyllä vuotosivustollaan – taktiikka, jota ryhmä käyttää yleisesti painostaakseen uhreja maksamaan sen sijaan, että varastetut tiedot julkaistaisiin julkisesti. Mayer Brownin lausunto siitä, ettei sen järjestelmiin tunkeuduttu, on merkittävä. Se vetää selvän rajan verkkohyökkäyksen – joka yleensä käynnistää paljon laajemman teknisen vastatoimen – ja kohdennetun sosiaalisen manipuloinnin välille, jossa hyödynnettiin inhimillistä luottamusta teknisen haavoittuvuuden sijasta.
Miten Luna Mothin henkilöllisyyshuijaus ohitti tekniset suojaukset
Luna Moth, jota seurataan myös nimillä Silent Ransom Group, Chatty Spider ja UNC3753, on luonut maineen erityisesti asianajotoimistojen häiritsijänä, osittain siksi, että juridiset asiakirjat ovat yleensä luottamuksellisia, arkaluonteisia ja arvokasta vipuvartta kiristykselle. Sen sijaan, että ryhmä käyttäisi haittaohjelmia tai kiristysohjelmia tunkeutuakseen verkkoon, se on yhä useammin turvautunut vakuuttavaan henkilöllisyyshuijaukseen: esiintymällä luotettuna toimittajana, IT-tukihenkilönä tai muuna oikeutettuna tahona saadakseen työntekijän lähettämään tiedostoja vapaaehtoisesti tai myöntämään pääsyn.
Tämä lähestymistapa on tehokas juuri siksi, että se kiertää ne suojaukset, joihin organisaatiot käyttävät eniten rahaa. Palomuurit, päätelaitteiden tunnistusjärjestelmät ja verkonvalvontatyökalut on suunniteltu havaitsemaan luvattomia pääsy-yrityksiä. Niistä on huomattavasti vähemmän hyötyä, kun oikea työntekijä lähettää hyvässä uskossa asiakirjoja henkilölle, jonka hän uskoo olevan oikeutettu vastaanottamaan ne. Mayer Brownin tapaus sopii tähän kaavaan: vuoto ei edellyttänyt Luna Mothilta tunkeutumista minkään suoja-aidan läpi, koska suoja-aita ei koskaan ollut kohteena. Työntekijä oli.
Miksi sosiaalinen manipulointi on edelleen heikoin lenkki
Jopa hyvin resurssoidut organisaatiot, joilla on kypsät kyberturvallisuusohjelmat, ovat edelleen haavoittuvia tällaisille hyökkäyksille, koska ne kohdistuvat harkintaan infrastruktuurin sijasta. Yritys voi investoida voimakkaasti salaukseen, käyttöoikeuksien hallintaan ja tunkeutumisen havaitsemiseen ja olla silti altis, jos joku vakuuttavasti esiintyy tuttuna kontaktina, asiakkaana tai sisäisenä kollegana. Tämä ei ole niinkään teknologian epäonnistuminen kuin osoitus siitä, että määrätietoiset hyökkääjät etsivät aina pienimmän vastuksen reittiä, ja yhä useammin tuo reitti kulkee ihmisten eikä koodin kautta.
Luna Mothin laajempi kampanja asianajotoimistoja vastaan korostaa tätä. Tämän kaltaiset ryhmät menestyvät toiminnallisessa mittakaavassa, ja osa niiden kestävyydestä johtuu taustalla toimivasta infrastruktuurista, mukaan lukien hosting-palveluista, joiden avulla vuotosivustot ja kiristystoiminnot pysyvät verkossa. Myös lainvalvontaviranomaiset ovat kiinnittäneet huomiota tuohon infrastruktuurikerrokseen. Alankomaiden viranomaisten 800 palvelimen takavarikointi bulletproof-hosting-operaatiossa havainnollistaa, kuinka kiristysryhmiä suojaavien hosting-palveluntarjoajien häirintä voi olla aivan yhtä tärkeää kuin yksittäisten työntekijöiden tietoisuuden parantaminen. Molemmilla rintamilla – teknisellä täytäntöönpanolla ja inhimillisellä valppaudella – tarvitaan huomiota, jotta Mayer Brownin vuodon kaltaiset tapaukset vähenisivät.
Mitä tämä tarkoittaa sinulle
Jos työskentelet asianajotoimistossa, rahoitusalan yrityksessä tai missä tahansa organisaatiossa, joka käsittelee arkaluonteisia asiakirjoja, tämä tapaus muistuttaa, ettei suurin riskisi välttämättä ole lainkaan hienostunut hakkerointityökalu. Se voi olla hyvin laadittu sähköposti tai puhelinsoitto, joka näyttää ja kuulostaa aidolta. Hyökkääjät, jotka tutkivat tiettyä työntekijää, toimittajasuhdetta tai käynnissä olevaa toimeksiantoa, voivat räätälöidä huijauksensa niin vakuuttavasti, että jopa tarkkaavainen henkilöstö voi tulla huijatuksi.
Asiakkaille ja yksityishenkilöille, joiden tietoja kulkee asianajotoimistojen tai asiantuntijapalveluiden kautta, on hyvä ymmärtää, ettei "vuoto" aina tarkoita yrityksen palvelimien vaarantumista. Joskus se tarkoittaa, että yksittäinen kohdennettu harhautus onnistui. Tämä ero on tärkeä sille, miten organisaatiot reagoivat, ja sille, kuinka paljon yleisön tulisi luottaa yleisluontoisiin vakuutteluihin, että "järjestelmät ovat turvassa".
Toimintaohjeita
- Varmista henkilöllisyys toisen kanavan kautta ennen arkaluonteisten asiakirjojen lähettämistä, varsinkin jos pyyntö tuntuu kiireelliseltä tai epätavalliselta.
- Kouluta henkilöstöä tunnistamaan erityisesti henkilöllisyyshuijauksen taktiikat, ei pelkästään ilmeisiä vaaramerkkejä sisältäviä tietojenkalasteluviestejä.
- Luo selkeät sisäiset menettelytavat toimittaja-, IT- ja asiakaspyyntöjen varmentamiseksi, kun ne koskevat asiakirjojen siirtoja.
- Ymmärrä, että tietovuodolla ilman verkkohyökkäystä on silti todellisia seurauksia ja se vaatii vakavan vastatoimen.
Mayer Brownin tapaus osoittaa, että Luna Mothin sosiaalisen manipuloinnin tietovuototaktiikoiden ei tarvitse murtautua palomuurien läpi onnistuakseen – ne tarvitsevat vain yhden henkilön uskomaan vakuuttavan valheen. Kun asianajotoimistot ja muut arvokkaat kohteet jatkavat tällaisen paineen kohtaamista, inhimillisen aukon sulkeminen on aivan yhtä kiireellistä kuin verkon suojaaminen.




