Az S-RM tájékoztatója az általa „Luna Moth iratoknak" nevezett anyagról felhívja a figyelmet arra, hogyan támad egy adatzsaroló csoport a jogi szektort. A Luna Moth zsarolócsoport kiszivárgása ritka betekintést nyújt egy olyan banda működésébe, amely nem támaszkodik klasszikus zsarolóvírusra. Az ügyvédi irodák és azon ügyfeleik számára, akik érzékeny anyagokat bíznak rájuk, a tanulságok gyakorlatiasak és érdemes megérteni őket.

Ez a bejegyzés ahhoz tartja magát, amit a tájékoztató összefoglalója és a nyilvános jelentések megállapítanak. A csoportot Silent Ransom Group, UNC3753 és Storm-0252 néven is nyilvántartják, és a biztonsági kutatók anyagi indíttatásúként írják le.

Mit tárnak fel a Luna Moth iratok

Az S-RM tájékoztatója úgy írja le a kiszivárgást, hogy az betekintést nyújt egy kifinomult kiberzsaroló csoport működésébe, amely a jogi szektort célozza. A legfontosabb tanulság a módszerről szól. A Luna Moth kihagyja a titkosítási lépést, amelyet a legtöbb ember a zsarolóvírusokhoz társít. Adatokat lop, majd nyomást gyakorol az áldozatra, hogy fizessen azért, hogy ne tegyék közzé azokat.

Ez a különbség számít. Titkosított rendszerek nélkül lehet, hogy nincs nyilvánvaló kiesés és nincs váltságdíjkövetelő üzenet a képernyőn. Egy iroda működőképesnek tűnhet, miközben a dokumentumai már eltűntek. A biztonsági mentések, a zsarolóvírusok szokásos ellenszere, semmit sem tesznek az ellopott fájlok kiszivárogtatásának megakadályozására.

A csoport fenyegetései nem üresek. A Luna Moth adatokat szivárogtat ki a Jones Day és a Mayer Brown irodákból című jelentés rámutat, hogy a világ két legnagyobb ügyvédi irodája megerősítette, hogy érzékeny fájlokat loptak el tőlük, és legalább egy esetben azokat online is közzétették, miután a zsarolási követelések kifizetetlenek maradtak.

Hogyan működik a visszahívásos adathalászat és a hamis támogatási hívások

A csoport visszahívásos adathalászatra való támaszkodása teszi azt jellegzetessé. Ahelyett, hogy olyan linket vagy mellékletet küldene, amelyet egy levélszűrő elkaphat, a támadó olyan üzenetet küld, amely csak egy telefonszámot tartalmaz. Az üzenet előfizetési díjra vagy fiókproblémára utalhat. Az áldozatot arra ösztönzik, hogy telefonáljon.

Amikor az áldozat telefonál, valakihez jut, aki IT-támogatásnak adja ki magát. Ez a személy végigvezeti őt olyan lépéseken, amelyek távoli hozzáférést adnak a támadónak, gyakran azzal az ürüggyel, hogy kijavítanak egy problémát vagy lemondanak egy díjat. Mivel az áldozat kezdeményezte a hívást, a kapcsolat legitimnek tűnik, és a szokásos gyanakvás eltűnik.

Az FBI figyelmeztetéséről szóló nyilvános jelentés leírja az IT-támogatás telefonon, e-mailben és személyesen történő megszemélyesítését, amelyet adatok ellopására és áldozatok zsarolására használnak, különösen amerikai ügyvédi irodák esetében. Egy biztonsági kutatási feljegyzés szintén leírja a vishinget és a fizikai behatolást ügyvédi irodákba. Más szóval, a társadalmi mérnöki tevékenység nem korlátozódik egyetlen csatornára.

Bent már a csendes adatlopás a cél. Ez a minta más eseteket is idéz, amikor a támadók legitim eszközöket és felhőszolgáltatásokat használnak az adatok kivitelére. A hogyan élt vissza a Vice Society a OneDrive-dal adatlopáshoz című cikkünk megmutatja, hogyan válhat hétköznapi üzleti szoftver az exfiltráció útvonalává, ami megnehezíti a tevékenység észlelését.

Miért vannak kitéve az ügyvédi irodák és ügyfeleik

Az ügyvédi irodák olyan anyagokat őriznek, amelyek éppen azért értékesek, mert bizalmasak: szerződések, perstratégia, fúziós tervek, személyes pénzügyi adatok és kiváltságos kommunikáció. Egy zsarolócsoport számára ez nyomásgyakorlási lehetőséget teremt. Még ha egy iroda egy nap alatt újjá is tudná építeni a rendszereit, nem tudja könnyen visszafordítani egy ügyfél magánügyeinek nyilvánosságra kerülését.

A nyomás nem csak az irodára nehezedik. Az ügyfelek azt tapasztalhatják, hogy információik olyan kiszivárgásban jelennek meg, amely felett soha nem volt ellenőrzésük. A munkatársak is ki vannak téve, mivel személyes adataik a HR-nyilvántartásokban és belső címtárakban találhatók. És mivel a belépési pont gyakran egyetlen alkalmazott, aki felvesz egy telefont, még az erős technikai védelemmel rendelkező irodákat is elkaphatja egy meggyőző forgatókönyv.

Van egy bizalmi probléma is. Az ügyfelek részben a diszkréciójuk miatt választanak irodákat. Egy nyilvános kiszivárgás károsítja ezt a kapcsolatot, függetlenül attól, hogy az iroda hogyan reagál technikailag.

Mit tegyen, ha az Ön ügyvédi irodáját vagy szolgáltatóját adatszivárgás érte

Ha Ön ügyfél, általában másodkézből értesül egy adatszivárgásról. Néhány lépés korlátozhatja a kárt:

  • Kérdezze meg, mit vittek el. Kérjen világos beszámolót arról, hogy mely dokumentumai és személyes adatai érintettek, és mikor szerzett először tudomást az iroda.
  • Kezelje gyanakvással a nyomon követő megkereséseket. A zsarolócsoportok és opportunisták közvetlenül is kapcsolatba léphetnek az érintett személyekkel. Ellenőrizze bármely üzenetet egy olyan számon vagy címen keresztül, amelyet már ismer és megbízhatónak tart, ne az üzenetben megadotton.
  • Változtassa meg a hitelesítő adatokat és figyelje a fiókokat. Ha bármilyen jelszót, számlaszámot vagy személyazonosító dokumentumot megosztott az irodával, cserélje le a jelszavakat és figyelje a pénzügyi számlákat.
  • Ne foglalkozzon a követelésekkel egyedül. Jelentsen minden zsarolási kísérletet, és fontolja meg, hogy saját tanácsadóival beszéljen.

Ha egy irodánál vagy szolgáltatónál dolgozik, a prioritások eltérőek. Képezze a munkatársakat, hogy az e-mailekben váratlan telefonszámokat óvatosan kezeljék, és hogy bármely „IT-támogatási" hívót belső csatornán keresztül ellenőrizzenek, mielőtt hozzáférést adnak. Váljon normává, hogy leteszik a telefont és egy ismert számon visszahívnak. Korlátozza, hogy ki telepíthet távoli hozzáférési szoftvert, és gondoskodjon arról, hogy a munkatársak tudják, hogyan jelentsenek gyanús hívást a hibáztatástól való félelem nélkül.

Ha egy incidens már folyamatban van, a zsarolóvírus-zsarolás válaszútmutatónk leírja, mit kell először tenni, és a lépések ugyanúgy érvényesek az adatlopási zsarolásra, ahol semmit sem titkosítottak.

Mit jelent ez Önnek

A Luna Moth zsarolócsoport kiszivárgása emlékeztető arra, hogy egy adatszivárgásnak nem kell titkosított fájlokkal rendelkeznie ahhoz, hogy súlyos legyen. Ha érzékeny információkat oszt meg egy ügyvédi irodával, könyvelővel vagy bármely más tanácsadóval, akkor az ő munkatársaikra támaszkodik, hogy ellenálljanak egy meggyőző telefonszámnak. Ezt nem tudja ellenőrizni, de megkérdezheti, hogyan képzik erre őket, korlátozhatja, mit ad át, és gyorsan cselekedhet, ha azt mondják, valami rosszra fordult.

Tanulságok

  • Az adatlopási zsarolás titkosítás nélkül is működik, így a biztonsági mentések önmagukban nem jelentenek védelmet.
  • A visszahívásos adathalászat hívóvá teszi az áldozatot, ami csökkenti a gyanakvást.
  • Ellenőrizzen minden IT-támogatási kérést egy olyan csatornán keresztül, amelyről már tudja, hogy valódi.
  • Ha egy adatait őrző szolgáltatót adatszivárgás ér, kérdezze meg, mit vittek el, cserélje le a hitelesítő adatokat és legyen óvatos a kéretlen megkeresésekkel.

A valós hatásért olvassa el a Luna Moth, valamint a Jones Day és Mayer Brown kiszivárgásairól szóló tudósításunkat, és tartsa kéznél a zsarolóvírus-zsarolás válaszútmutatót a konkrét első lépésekhez egy adatszivárgás vagy zsarolási kísérlet után.