Ransomware je promijenio oblik. Dok su se rani napadi oslanjali na šifriranje datoteka i zahtijevanje plaćanja za ključ za dešifriranje, skupina poznata kao Tiha skupina za otkupninu (Silent Ransom Group) izgradila je svoju taktiku oko drugačijeg cilja: krađe osjetljivih podataka i prijetnje njihovim otkrivanjem. Ta taktika, koja se često naziva ransomwareom usmjerenim samo na iznudu, u potpunosti preskače šifriranje i umjesto toga pritišće žrtve strahom od javnog curenja podataka. Sada je skupina taj pristup odvela korak dalje, koristeći lažne IT djelatnike koji se pojavljuju uživo kako bi dobili pristup žrtvenim organizacijama.

Od šifriranja do iznude: evolucija taktika ransomwarea

Razlog za ovaj pomak je praktičan. Široka primjena pouzdanih sustava sigurnosnih kopija i sve veća dostupnost besplatnih alata za dešifriranje učinili su tradicionalni ransomware temeljen na šifriranju manje učinkovitim. Ako žrtva može jednostavno vratiti svoje podatke iz sigurnosne kopije, nema poticaja da plati otkupninu za ključ za dešifriranje. Skupine usmjerene na iznudu prilagodile su se tako što su u potpunosti izbacile šifriranje iz jednadžbe. Umjesto toga, tiho kopiraju osjetljive datoteke, a zatim prijete da će objaviti ili prodati te podatke ako žrtva ne plati.

Ovaj pristup zahtijeva od napadača da budu kreativni u pogledu toga kako uopće dobivaju pristup, budući da nema zlonamjernog koda koji obavlja glavni posao. Tu na scenu stupaju socijalni inženjering, a sada i fizička prisutnost.

Lažni IT djelatnici i upadi uživo

Prema upozorenju koje je izdao FBI, Tiha skupina za otkupninu, koja se prati i pod imenima Luna Moth, Chatty Spider i UNC3753, cilja odvjetnička društva koristeći kombinaciju phishing e-poruka i lažnog predstavljanja IT osoblja za podršku. Umjesto da se oslanjaju isključivo na daljinske napade, operateri povezani sa skupinom navodno su se pojavljivali uživo u ciljanim uredima, predstavljajući se kao IT tehničari kako bi dobili fizički pristup mrežama i sustavima.

Sigurnosni istraživači koji prate kampanju, uključujući analitičare u Mandiantu, identificirali su val ovih financijski motiviranih operacija krađe podataka protiv američkih odvjetničkih društava ranije ove godine. Ovaj obrazac odražava širi trend u cijelom ekosustavu ransomwarea, gdje napadači sve više kombiniraju digitalne i fizičke taktike kako bi zaobišli tehničke obrane koje je sve teže probiti izvana. To odražava obrazac viđen i drugdje u svijetu ransomwarea, gdje se skupine brzo preusmjeravaju kada se neka ranjivost ili tehnika pokaže učinkovitom, a ta je dinamika vidljiva i u kontinuiranom iskorištavanju ranjivosti BlueHammer od strane ransomware bandi.

Zašto su odvjetnička društva i privatnost u opasnosti

Odvjetnička društva su atraktivne mete upravo iz razloga koji ransomware usmjeren samo na iznudu čine učinkovitim. Ona čuvaju ogromne količine povjerljivih podataka klijenata, od sudskih zapisa do financijskih dokumenata i osobnih podataka obuhvaćenih odvjetničkom povjerljivošću. Prodor u društvo ne izlaže samo organizaciju; on izlaže svakog klijenta čiji podaci prolaze kroz to društvo riziku da osjetljivi detalji budu objavljeni ili prodani.

Korištenje lažnih IT djelatnika dodaje još jedan sloj zabrinutosti. Zaposlenici su obučeni da budu oprezni prema sumnjivim e-porukama ili poveznicama, ali mnogo manje organizacija ima robusne protokole za provjeru identiteta nekoga tko se predstavlja kao IT podrška i uđe na vrata. Jednom unutra, lažni predstavnik može dobiti izravan pristup radnim stanicama, poslužiteljima ili vjerodajnicama do kojih bi inače trebao tehnički exploit da bi došao daljinski. Taj se pristup zatim može iskoristiti za tiho izvlačenje podataka, mnogo prije nego što itko shvati da nešto nije u redu.

Što to znači za vas

Čak i ako ne radite u odvjetničkom društvu, ovaj je pomak važan. On signalizira da su napadači spremni uložiti vrijeme i trud u fizičko izviđanje i lažno predstavljanje kada digitalne obrane postanu prejake. Svaka organizacija koja rukuje osjetljivim osobnim ili financijskim podacima, uključujući pružatelje zdravstvenih usluga, financijske institucije i državne izvođače, mogla bi postati buduća meta koja se koristi istom taktikom.

Za pojedince, pouka je o svjesnosti. Podaci koje dijelite s bilo kojom profesionalnom službom, bilo da je riječ o odvjetniku, računovođi ili pružatelju zdravstvenih usluga, sigurni su onoliko koliko je sigurna najslabija karika te organizacije, što sve više uključuje i njezin proces provjere na ulaznim vratima, a ne samo njezine vatrozide.

Praktični zaključci

  • Pitajte pružatelje usluga koji rukuju vašim osjetljivim podacima, poput odvjetničkih društava ili financijskih savjetnika, imaju li postupke provjere identiteta za posjete IT osoblja uživo.
  • Budite oprezni s količinom osobnih podataka koje dijelite s bilo kojom organizacijom i pitajte koliko ih dugo čuvaju.
  • Ako primite obavijest o kršenju podataka koje uključuje profesionalnu uslugu koju koristite, pratite svoje račune i kreditne izvješća na sumnjive aktivnosti.
  • Organizacije bi trebale obučiti osoblje da provjeri identitet svakoga tko se predstavlja kao IT osoblje, bilo da kontakt dolazi telefonom, e-poštom ili uživo.

Zaokret Tihe skupine za otkupninu prema lažnim IT djelatnicima podsjetnik je da obrana od ransomwarea više nije samo tehnički problem. Kako se taktike iznude razvijaju, tako se moraju razvijati i ljudski procesi osmišljeni da ih zaustave.