Drugačija vrsta ransomware prijetnje
Većina ljudi zamišlja ransomware napad na isti način: datoteke tvrtke iznenada se zaključaju, na zaslonu se pojavi poruka o otkupnini, a IT tim se hvata u koštac s vraćanjem sigurnosnih kopija. Silent Ransom Group, poznat i kao Luna Moth, uopće ne djeluje tako. Umjesto da bilo što enkriptira, ova skupina izravno krade osjetljive podatke, često telefonirajući zaposlenicima, a zatim prijeti da će ih objaviti ako otkupnina ne bude plaćena. Nema aktivacije zlonamjernog softvera, nema zaključanog tvrdog diska, a često ni očitog tehničkog alarma. Samo telefonski poziv, prijevara i tiha krađa podataka koju žrtve možda neće primijetiti sve dok ne stigne zahtjev za iznudom.
Ova promjena je važna jer mijenja ono na što branitelji moraju paziti. Tradicionalna obrana od ransomwarea uvelike se fokusira na zaustavljanje enkripcije: sigurnosne kopije, otkrivanje na krajnjim točkama, segmentaciju mreže. Silent Ransom Group zaobilazi sve to ciljajući najslabiju kariku u većini sigurnosnih programa, a to je ljudsko povjerenje.
Kako napad funkcionira
Playbook ove skupine temelji se na socijalnom inženjeringu, a ne na softverskim ranjivostima. Napadači se lažno predstavljaju kao IT podrška, često putem telefonskih poziva, kako bi uvjerili zaposlenike ili osoblje korisničke podrške da im odobre daljinski pristup ili predaju vjerodajnice. Jednom kada su unutra, cilj nije širiti ransomware po mreži. Cilj je tiho locirati i eksfiltrirati vrijedne datoteke: evidenciju klijenata, financijske podatke, materijale za parnice ili bilo što drugo što bi moglo prouzročiti ozbiljnu štetu ako postane javno.
Ovaj pristup pokazao se posebno učinkovitim protiv organizacija koje drže velike količine povjerljivih informacija. Kao što je detaljno opisano u izvještavanju o Silent Ransom Group taktikama lažnog predstavljanja IT podrške protiv odvjetničkih ureda, skupina je posebno ciljala pravne prakse, koje rutinski pohranjuju detalje o spajanjima i preuzimanjima, strategiju parnica i osobne evidencije klijenata koje bi vanjske strane skupo platile da ostanu privatne. Budući da odvjetnički uredi često istovremeno obrađuju informacije za više klijenata, jedan uspješan upad može izložiti široku mrežu osjetljivih odnosa.
Financijski ulog može biti značajan. Jedan dokumentirani slučaj koji uključuje ovu skupinu ciljao je velike odvjetničke urede, uključujući Jones Day i WilmerHale, pri čemu je zahtjev za otkupninu dosegnuo 13 milijuna dolara, prema izvještavanju o Luna Moth kampanji iznude protiv Jones Day i WilmerHale. Ta brojka naglašava koliko unosna može biti iznuda temeljena isključivo na krađi podataka, čak i bez ijedne enkriptirane datoteke.
Zašto je ovo priča o privatnosti, a ne samo o sigurnosti
Ransomware temeljen na enkripciji je disruptivan, ali je u osnovi problem dostupnosti: sustavi padaju dok se ne obnove. Model Silent Ransom Groupa od samog početka je problem povjerljivosti. U trenutku kada podaci napuste kontrolu organizacije, oni su izloženi, neovisno o tome je li otkupnina plaćena. Žrtve ostaju pregovarati ne kako bi vratile svoje sustave, već kako bi pokušale spriječiti objavljivanje ili prodaju privatnih informacija.
Ta razlika je važna za svakoga čiji se osobni podaci mogu nalaziti u datotekama ciljane organizacije. Klijenti probijenog odvjetničkog ureda, pacijenti pružatelja zdravstvenih usluga ili kupci bilo koje tvrtke koja pohranjuje osobne evidencije nemaju izravnu kontrolu nad tim koliko dobro ta organizacija obučava svoje osoblje da prepozna lažni poziv IT podrške. Napad uspijeva ne razbijanjem enkripcije ili iskorištavanjem softverske mane, već iskorištavanjem trenutka pogrešno položenog povjerenja tijekom naizgled rutinskog telefonskog razgovora.
Što to znači za vas
Ako radite u organizaciji koja obrađuje osjetljive podatke klijenata, pacijenata ili financijske podatke, ovaj trend je podsjetnik da samo tehnička obrana neće zaustaviti svaku prijetnju. Socijalni inženjering putem telefona potpuno zaobilazi vatrozide i zaštitu krajnjih točaka jer cilja ljude, a ne sustave.
Za zaposlenike je praktična lekcija jednostavna: legitimna IT podrška rijetko treba da odobrite daljinski pristup ili podijelite vjerodajnice tijekom nepoželjnog telefonskog poziva. Svaki takav zahtjev zaslužuje neovisnu provjeru putem poznatog internog kanala prije nego što postupite.
Za organizacije to znači da osoblje korisničke podrške treba izričite protokole za provjeru identiteta pozivatelja prije odobravanja pristupa ili resetiranja vjerodajnica. Također znači praćenje neuobičajenih obrazaca pristupa podacima i velikih prijenosa datoteka, budući da je eksfiltracija, a ne enkripcija, stvarni cilj.
Za pojedince čije informacije mogu čuvati odvjetnički ured, pružatelj zdravstvenih usluga ili financijska institucija, vrijedi zapamtiti da zaštita podataka nije samo stvar vlastitih navika. Ona također ovisi o sigurnosnoj kulturi svake organizacije koja drži vaše evidencije.
Ključne poruke
Pristup Silent Ransom Groupa pokazuje da ransomware ne treba enkripciju da bi bio opasan. Oslanjajući se na lažno predstavljanje putem telefona i socijalni inženjering, skupina je izvukla velike zahtjeve za otkupninom od velikih organizacija, uključujući odvjetničke urede koji obrađuju visoko osjetljive podatke klijenata. Jačanje postupaka provjere identiteta, obuka osoblja da preispituje nepoželjne IT pozive i praćenje neuobičajenog kretanja podataka daleko su učinkovitije obrane u ovom slučaju od samih tradicionalnih alata protiv ransomwarea. Kako se taktike iznude razvijaju od enkripcije prema čistoj krađi podataka, ostati na oprezu prema socijalnom inženjeringu moglo bi biti važnije nego ikad.




