Odvjetničke tvrtke čuvaju neke od najosjetljivijih informacija koje postoje izvan bolnica i državnih agencija: detalje spajanja, strategiju parničenja, financije klijenata i osobne podatke povezane s trajućim slučajevima. Taj spoj visoke vrijednosti i, u mnogim slučajevima, skromnih proračuna za kibernetičku sigurnost učinio je pravni sektor sve privlačnijom metom za skupinu poznatu kao Silent Ransom Group (SRG). Prati se i pod aliasima Luna Moth, Chatty Spider i UNC3753, a ova je grupa izgradila priručnik za iznudu koji u potpunosti preskače dio koji većina ljudi povezuje s ransomwareom.
Drugačija vrsta iznude
Tradicionalni napadi ransomwareom slijede poznati obrazac: zlonamjerni softver zaključa žrtvine datoteke, a napadači traže plaćanje za ključ za dešifriranje. SRG radi nešto tiše i, na neki način, opasnije. Umjesto šifriranja sustava, grupa se fokusira na izravnu krađu podataka i prijeti njihovom objavom ako tvrtka ne plati. Nema ransomwarea za otkrivanje, nema kodiranih datoteka koje bi upozorile IT osoblje da nešto nije u redu. Prvi znak problema često je sam zahtjev za iznudu.
Pristup obično započinje trikom socijalnog inženjeringa koji je jednostavan koliko i učinkovit: operativci SRG-a lažno se predstavljaju kao osoblje IT podrške, nazivajući ili šaljući e-poštu zaposlenicima kako bi ih uvjerili da predaju vjerodajnice ili instaliraju alate za udaljeni pristup. Kad uđu, grupa tiho izvlači datoteke umjesto da izazove onu vrstu mrežnog poremećaja koji bi digao uzbunu. Do trenutka kada odvjetnička tvrtka shvati da se nešto dogodilo, podaci su već nestali, a prijetnja javnog izlaganja već je na stolu.
Ovaj pristup odražava širi pomak u načinu na koji iznuđivačke grupe vrše pritisak na žrtve. Neki operatori ransomwarea čak su počeli uljepšavati svoje prijetnje izmišljenim pravnim jezikom kako bi zahtjevi zvučali službenije i teže ih se ignoriralo, taktika detaljno opisana u ransomware bande dodaju lažne AI pravne prijetnje u poruke o otkupnini. Bez obzira dolazi li pritisak od lažnih pravnih dopisa ili jednostavne prijetnje curenjem datoteka klijenata, cilj je isti: učiniti da plaćanje izgleda kao jedina razumna opcija.
Zašto su odvjetničke tvrtke posebno ranjive
Odvjetničke tvrtke zauzimaju neobičan položaj u svijetu kibernetičke sigurnosti. One su čuvari iznimno osjetljivih podataka trećih strana, često za više korporativnih klijenata istovremeno, ali mnoge rade s manjim IT timovima i manje formalnom sigurnosnom obukom od industrija koje opslužuju. Odvjetnici i pomoćno osoblje često su pod vremenskim pritiskom, žonglirajući pozivima dobavljača, sudova i klijenata, što olakšava da uvjerljiv poziv lažnog IT osoblja prođe nečiju opreznost.
Također postoji strukturni poticajni problem. Provala u odvjetničku tvrtku ne izlaže samo vlastite podatke tvrtke, već izlaže povjerljive informacije koje pripadaju svakom klijentu čiji je predmet dotaknuo taj sustav. To pojačava reputacijske i pravne uloge svakog curenja, što je upravo poluga na koju računaju grupe poput SRG-a kada prijete objavom umjesto šifriranjem.
Što to znači za vas
Ako radite u odvjetničkoj tvrtki ili ste klijent čiji osjetljivi podaci prolaze kroz nju, ovaj trend je važan čak i ako nikada ne vidite poruku o otkupnini. Krađa podataka putem lažnog predstavljanja ne zahtijeva sofisticirani tehnički napad. Zahtijeva samo da jedan zaposlenik povjeruje pogrešnom telefonskom pozivu ili e-poruci. To znači da su tvrtke bilo koje veličine, a ne samo velike korporativne prakse, potencijalne mete.
Za klijente, vrijedno je pitati tvrtke koje vode vaš slučaj ili transakciju koje korake provjere zahtijevaju prije odobravanja udaljenog pristupa ili resetiranja vjerodajnica. Manje je vjerojatno da će tvrtka s jasnim, ispitanim postupcima za potvrdu IT zahtjeva nasjesti na vrstu lažnog predstavljanja na koju se SRG oslanja.
Praktični koraci koje vrijedi poduzeti odmah
Dobra vijest je da ova specifična metoda napada ima prilično usku točku neuspjeha: ljudsku provjeru. Nekoliko konkretnih koraka može značajno smanjiti rizik.
- Uspostavite strogu politiku povratnog poziva za svaki IT zahtjev koji uključuje vjerodajnice, udaljeni pristup ili instalaciju softvera. Zaposlenici trebaju neovisno provjeriti zahtjeve putem poznatog internog broja, umjesto da vjeruju identitetu pozivatelja na prvi pogled.
- Obučite osoblje da nepozvani IT kontakt, osobito hitne zahtjeve, tretiraju kao crvenu zastavicu, a ne kao rutinski zadatak.
- Ograničite i nadgledajte alate za udaljeni pristup tako da neobične instalacije ili prijave pokreću upozorenja umjesto da ostanu nezapažene.
- Izgradite plan odgovora na incidente koji pretpostavlja krađu podataka, a ne samo šifriranje, jer će metode otkrivanja izgrađene oko simptoma ransomwarea propustiti ovu vrstu upada.
Uspjeh Silent Ransom Groupa ovisi o brzini i povjerenju: uvjeriti nekoga da djeluje brzo prije nego što zastane da provjeri. Odvjetničke tvrtke koje ugrade trenje u taj proces, čak i nešto tako jednostavno kao što je politika povratnog poziva, uklanjaju velik dio prednosti grupe. Kibernetička sigurnost u pravnom sektoru ne zahtijeva ogromnu promjenu preko noći, ali zahtijeva da se socijalni inženjering shvati jednako ozbiljno kao i svaka tehnička ranjivost. Tvrtke koje naprave taj pomak sada bit će u puno boljem položaju od onih koje čekaju da zahtjev za iznudu prisili na razgovor.




