Što se dogodilo u curenju podataka iz Mayer Browna
Odvjetnička tvrtka Mayer Brown potvrdila je da su interni dokumenti objavljeni na stranici za curenje podataka koju vodi iznuđivačka grupa Luna Moth, ali tvrtka tvrdi da njezini sustavi zapravo nikada nisu bili probijeni. Prema Mayer Brownu, zaposlenik je greškom poslao dokumente trećoj strani koja je lažno predstavila svoj identitet. Drugim riječima, ovo nije bio hak u tradicionalnom smislu iskorištavanja softvera ili ukradenih vjerodajnica. Radilo se o ciljanoj obmani koja je uvjerila člana osoblja da dobrovoljno preda osjetljive datoteke.
Luna Moth je potom te dokumente objavila na svojoj iznuđivačkoj stranici za curenje podataka, što je taktika koju grupa često koristi kako bi izvršila pritisak na žrtve da plate umjesto da ukradeni podaci budu javno objavljeni. Izjava Mayer Browna da njihovi sustavi nisu bili pristupljeni je značajna. Povlači jasnu granicu između upada u mrežu, koji obično zahtijeva znatno veći tehnički odgovor, i ciljanog incidenta socijalnog inženjeringa koji je iskoristio ljudsko povjerenje umjesto tehničkog nedostatka.
Kako je taktika lažnog predstavljanja grupe Luna Moth zaobišla tehničku obranu
Luna Moth, također poznata pod imenima Silent Ransom Group, Chatty Spider i UNC3753, stekla je reputaciju posebno usmjeravanjem na odvjetničke tvrtke, dijelom zato što su pravni dokumenti osjetljivi, povjerljivi i vrijedan alat za iznudu. Umjesto korištenja zlonamjernog softvera ili ransomwarea za proboj u mrežu, grupa se sve više oslanja na uvjerljivo lažno predstavljanje: predstavljajući se kao pouzdan dobavljač, IT podrška ili druga legitimna strana kako bi navela zaposlenika da dobrovoljno pošalje datoteke ili odobri pristup.
Ovaj je pristup učinkovit upravo zato što zaobilazi obrane na koje organizacije troše najviše novca. Vatrozidovi, otkrivanje krajnjih točaka i alati za nadzor mreže dizajnirani su za otkrivanje neovlaštenih pokušaja pristupa. Mnogo su manje korisni kada legitimni zaposlenik, djelujući u dobroj vjeri, pošalje dokumente nekome za koga vjeruje da ih ima ovlaštenje primiti. Incident Mayer Browna odgovara ovom obrascu: curenje nije zahtijevalo da Luna Moth probije bilo kakav perimetar, jer perimetar nikada nije bio meta. Zaposlenik je bio.
Zašto je socijalni inženjering i dalje najslabija karika
Čak i dobro opremljene organizacije s zrelim programima kibernetičke sigurnosti ostaju ranjive na ovaj stil napada jer on cilja na prosuđivanje, a ne na infrastrukturu. Tvrtka može mnogo ulagati u enkripciju, kontrole pristupa i otkrivanje upada, a ipak biti izložena ako netko uvjerljivo lažno predstavi poznatog kontakta, klijenta ili internog kolegu. Ovo nije toliko neuspjeh tehnologije koliko demonstracija da će odlučni napadači uvijek tražiti put najmanjeg otpora, a sve više taj put vodi kroz ljude, a ne kod.
Šira kampanja grupe Luna Moth protiv odvjetničkih tvrtki to naglašava. Grupe poput ove napreduju na operativnoj razmjeri, a dio onoga što ih čini izdržljivima je infrastruktura koja podržava njihovu aktivnost iza kulisa, uključujući usluge hostinga koje omogućavaju da stranice za curenje podataka i iznuđivačke operacije ostanu online. Organi gonjenja također su primijetili taj infrastrukturni sloj. Zapljena 800 poslužitelja povezanih s operacijom 'bulletproof' hostinga od strane nizozemskih vlasti ilustrira kako ometanje pružatelja hostinga koji štite iznuđivačke grupe može biti jednako važno kao i poboljšanje individualne svijesti zaposlenika. Oba fronta, tehnička provedba i ljudska budnost, trebaju pažnju ako želimo da incidenti poput curenja podataka iz Mayer Browna postanu rjeđi.
Što ovo znači za vas
Ako radite u odvjetničkoj tvrtki, tvrtki za financijske usluge ili bilo kojoj organizaciji koja obrađuje osjetljive dokumente klijenata, ovaj incident podsjeća da vaš najveći rizik možda uopće nije sofisticirani alat za hakiranje. To može biti dobro osmišljen e-mail ili telefonski poziv koji izgleda i zvuči legitimno. Napadači koji istražuju određenog zaposlenika, odnos s dobavljačem ili tekući slučaj mogu prilagoditi svoje lažno predstavljanje dovoljno uvjerljivo da čak i pažljivo osoblje može biti prevareno.
Za klijente i pojedince čiji podaci prolaze kroz odvjetničke tvrtke ili pružatelje profesionalnih usluga, vrijedno je shvatiti da "curenje" ne znači uvijek da su poslužitelji tvrtke bili kompromitirani. Ponekad to znači da je jedna, ciljana obmana uspjela. Ta je razlika važna za način na koji organizacije reagiraju i za količinu povjerenja koju javnost treba dati generičkim uvjeravanjima da su "sustavi sigurni".
Provedivi zaključci
- Provjerite identitet putem drugog kanala prije slanja osjetljivih dokumenata, osobito kada zahtjev djeluje hitno ili neobično.
- Osposobite osoblje da prepoznaje taktike lažnog predstavljanja posebno, a ne samo phishing e-poštu s očitim crvenim zastavicama.
- Uspostavite jasne interne procedure za provjeru zahtjeva dobavljača, IT-a i klijenata koji uključuju prijenos dokumenata.
- Shvatite da curenje podataka bez proboja mreže i dalje nosi stvarne posljedice i zahtijeva ozbiljan odgovor.
Incident Mayer Browna pokazuje da taktike curenja podataka putem socijalnog inženjeringa grupe Luna Moth ne trebaju probiti vatrozidove da bi uspjeli, trebaju samo jednu osobu koja će povjerovati u uvjerljivu laž. Dok se odvjetničke tvrtke i druge visokovrijedne mete i dalje suočavaju s ovom vrstom pritiska, zatvaranje ljudskog jaza jednako je hitno kao i osiguranje mreže.




