Briefing tvrtke S-RM o onome što naziva "datoteke Luna Moth" skreće pozornost na to kako skupina za iznudu podacima napada pravni sektor. Curenje skupine za iznudu Luna Moth pruža rijedak uvid u operacije ekipe koja se ne oslanja na klasični ransomware. Za odvjetnička društva, kao i za klijente koji im povjeravaju osjetljive materijale, lekcije su praktične i vrijedi ih razumjeti.

Ovaj se post drži onoga što utvrđuju sažetak briefinga i javno izvještavanje. Skupina se prati i pod nazivima Silent Ransom Group, UNC3753 i Storm-0252, a sigurnosni istraživači opisuju je kao financijski motiviranu.

Što otkrivaju datoteke Luna Moth

Briefing tvrtke S-RM opisuje curenje kao otkrivanje uvida u operacije sofisticirane skupine za cyber iznudu koja cilja pravni sektor. Središnji je zaključak o metodi. Luna Moth preskače korak enkripcije koji većina ljudi povezuje s ransomwareom. Ukrade podatke, a zatim vrši pritisak na žrtvu da plati kako bi ih spriječila da budu objavljeni.

Ta je razlika važna. Bez enkriptiranih sustava možda nema očitog prekida rada ni poruke o otkupnini na zaslonu. Društvo može izgledati operativno dok su njegovi dokumenti već nestali. Sigurnosne kopije, uobičajeni odgovor na ransomware, ne čine ništa da spriječe curenje ukradenih datoteka.

Prijetnje skupine nisu prazne. Izvještavanje o Luna Moth koja je procurila podatke iz Jones Day i Mayer Brown pokazuje da su dva od najvećih svjetskih odvjetničkih društava potvrdila da su osjetljive datoteke ukradene i, u barem jednom slučaju, objavljene online nakon što zahtjevi za iznudu nisu plaćeni.

Kako funkcioniraju callback phishing i lažni pozivi podrške

Oslanjanje skupine na callback phishing ono je što je čini prepoznatljivom. Umjesto slanja poveznice ili privitka koji bi filtar e-pošte mogao uhvatiti, napadač šalje poruku koja sadrži samo telefonski broj. Poruka može sugerirati naplatu pretplate ili problem s računom. Ciljanu osobu potiče se da nazove.

Kada žrtva nazove, dolazi do nekoga tko se predstavlja kao IT podrška. Ta je osoba vodi kroz korake koji napadaču daju daljinski pristup, često pod izlikom rješavanja problema ili otkazivanja naplate. Budući da je žrtva inicirala poziv, interakcija se čini legitimnom i uobičajena sumnja nestaje.

Javno izvještavanje o FBI-jevoj preporuci opisuje lažno predstavljanje IT podrške telefonom, e-poštom i osobno, korišteno za krađu podataka i iznudu žrtava, posebice američkih odvjetničkih društava. Sigurnosna istraživačka bilješka također opisuje vishing i fizički upad u odvjetnička društva. Drugim riječima, socijalni inženjering nije ograničen na jedan kanal.

Jednom unutra, cilj je tiha krađa podataka. Ovaj obrazac odjekuje drugim slučajevima u kojima napadači koriste legitimne alate i cloud usluge za iznošenje podataka. Naše izvještavanje o tome kako je Vice Society zloupotrijebio OneDrive za krađu podataka pokazuje kako običan poslovni softver može postati put za eksfiltraciju, što aktivnost čini teže uočljivom.

Zašto su odvjetnička društva i njihovi klijenti izloženi

Odvjetnička društva drže materijal koji je vrijedan upravo zato što je povjerljiv: ugovore, litigacijsku strategiju, planove spajanja, osobne financijske podatke i privilegirane komunikacije. Za skupinu za iznudu to stvara polugu. Čak i kad bi društvo moglo obnoviti svoje sustave u jednom danu, ne može lako poništiti izloženost privatnih poslova klijenta.

Pritisak pada na više od samog društva. Klijenti mogu pronaći svoje informacije u curenju nad kojim nikada nisu imali nikakvu kontrolu. Osoblje je također izloženo, jer njihovi osobni podaci stoje u HR evidencijama i internim imenicima. A budući da je ulazna točka često jedan zaposlenik koji primi telefonski poziv, čak i društva s jakim tehničkim obranama mogu biti uhvaćena uvjerljivim scenarijem.

Postoji i problem povjerenja. Klijenti biraju društva dijelom zbog njihove diskrecije. Javno curenje šteti tom odnosu bez obzira na to kako društvo tehnički odgovori.

Što učiniti ako je vaše odvjetničko društvo ili pružatelj usluga pogođen prekršajem

Ako ste klijent, obično saznate za prekršaj iz druge ruke. Nekoliko koraka može ograničiti štetu:

  • Pitajte što je uzeto. Zatražite jasan prikaz toga koji su vaši dokumenti i osobni podaci bili uključeni i kada je društvo prvi put saznalo.
  • Tretirajte naknadni kontakt sa sumnjom. Skupine za iznudu i oportunisti mogu kontaktirati pogođene osobe izravno. Provjerite svaku poruku putem broja ili adrese kojoj već vjerujete, a ne putem onih navedenih u poruci.
  • Promijenite vjerodajnice i pratite račune. Ako su bilo koje lozinke, brojevi računa ili identifikacijski dokumenti bili podijeljeni s društvom, rotirajte lozinke i pratite financijske račune.
  • Ne upuštajte se sami u zahtjeve. Prijavite svaki pokušaj iznude i razmislite o razgovoru s vlastitim savjetnicima.

Ako radite u društvu ili kod pružatelja usluga, prioriteti su drugačiji. Obučite osoblje da s oprezom tretira neočekivane telefonske brojeve u e-porukama i da provjeri svakog pozivatelja "IT podrške" putem internog kanala prije odobravanja pristupa. Učinite normalnim prekinuti i ponovno nazvati koristeći poznati broj. Ograničite ko može instalirati softver za daljinski pristup i pobrinite se da osoblje zna kako prijaviti sumnjiv poziv bez straha od krivnje.

Ako je incident već u tijeku, naš vodič za odgovor na ransomware iznudu navodi što učiniti prvo, a koraci se jednako primjenjuju na iznudu krađom podataka gdje ništa nije bilo enkriptirano.

Što to znači za vas

Curenje skupine za iznudu Luna Moth podsjetnik je da prekršaj ne mora uključivati enkriptirane datoteke da bi bio ozbiljan. Ako dijelite osjetljive informacije s odvjetničkim društvom, računovođom ili bilo kojim drugim savjetnikom, oslanjate se na to da će se njihovo osoblje oduprijeti uvjerljivom telefonskom pozivu. Na to ne možete utjecati, ali možete pitati kako se obučavaju za to, ograničiti što predajete i djelovati brzo ako vam kažu da je nešto pošlo po zlu.

Ključni zaključci

  • Iznuda krađom podataka funkcionira bez enkripcije, pa same sigurnosne kopije nisu obrana.
  • Callback phishing čini žrtvu pozivateljem, što smanjuje sumnju.
  • Provjerite svaki zahtjev IT podrške putem kanala za koji već znate da je stvaran.
  • Ako je pružatelj usluga koji drži vaše podatke pogođen prekršajem, pitajte što je uzeto, rotirajte vjerodajnice i budite oprezni s neželjenim kontaktom.

Za stvarni učinak pročitajte naše izvještavanje o Luna Moth i curenjima podataka iz Jones Day i Mayer Brown i držite pri ruci vodič za odgovor na ransomware iznudu za konkretne prve korake nakon prekršaja ili pokušaja iznude.