Mi történt a Mayer Brown adatszivárgásban?
A Mayer Brown ügyvédi iroda megerősítette, hogy belső dokumentumok jelentek meg a Luna Moth zsarolócsoport által működtetett kiszivárogtató oldalon, de a cég szerint a rendszereit valójában soha nem törték fel. A Mayer Brown tájékoztatása szerint egy alkalmazott tévedésből egy olyan harmadik félnek küldte el a dokumentumokat, aki meghamisította a személyazonosságát. Más szóval ez nem a hagyományos értelemben vett hackelés volt, ahol kihasznált szoftverhibák vagy lopott jelszavak játszottak szerepet. Célzott megtévesztés történt, amely rávett egy munkatársat, hogy önként átadja az érzékeny fájlokat.
A Luna Moth ezután ezeket a dokumentumokat feltette a zsarolási kiszivárogtató oldalára – ez egy olyan taktika, amelyet a csoport gyakran használ arra, hogy fizetésre kényszerítse az áldozatokat, nehogy az ellopott adatok nyilvánosságra kerüljenek. A Mayer Brown nyilatkozata, miszerint a rendszereit nem érték el, jelentős súllyal bír. Világos határvonalat húz a hálózati betörés – amely jellemzően sokkal nagyobb technikai válaszlépéseket von maga után – és egy célzott, az emberi bizalmat kihasználó social engineering incidens között, amely nem egy technikai hibára épült.
Hogyan kerülte meg a Luna Moth megszemélyesítéses taktikája a technikai védelmeket?
A Luna Moth – amelyet Silent Ransom Group, Chatty Spider és UNC3753 néven is nyomon követnek – arról ismert, hogy kifejezetten ügyvédi irodákat vesz célba, részben azért, mert a jogi dokumentumok általában érzékenyek, bizalmasak, és értékes nyomást gyakorolnak a zsaroláshoz. Ahelyett, hogy rosszindulatú programokkal vagy zsarolóvírussal hatolt volna be a hálózatba, a csoport egyre inkább a meggyőző megszemélyesítésre támaszkodik: megbízható beszállítónak, informatikai támogatásnak vagy más legitim félnek adják ki magukat, hogy rávegyenek egy alkalmazottat arra, hogy önként küldjön el fájlokat vagy biztosítson hozzáférést.
Ez a megközelítés pontosan azért hatékony, mert megkerüli azokat a védelmeket, amelyekre a szervezetek a legtöbb pénzt költik. A tűzfalakat, a végpont-védelmi eszközöket és a hálózatfigyelő rendszereket úgy tervezték, hogy észleljék a jogosulatlan hozzáférési kísérleteket. Sokkal kevésbé hasznosak akkor, amikor egy jogszerűen eljáró alkalmazott jóhiszeműen dokumentumokat küld olyasvalakinek, akiről azt hiszi, hogy jogosult azok fogadására. A Mayer Brown-incidens ebbe a mintába illik: a kiszivárogtatáshoz a Luna Moth-nak nem kellett áttörnie semmilyen határvédelmet, mert a határvédelmi rendszerek soha nem is voltak célpontok. Az alkalmazott volt az.
Miért marad a social engineering a leggyengébb láncszem?
Még a jól felszerelt, kiforrott kiberbiztonsági programokkal rendelkező szervezetek is sérülékenyek maradnak az ilyen típusú támadásokkal szemben, mert azok nem az infrastruktúrát, hanem az ítélőképességet támadják. Egy cég hatalmas összegeket fektethet titkosításba, hozzáférés-szabályozásba és behatolás-észlelésbe, és mégis sebezhető marad, ha valaki meggyőzően kiadja magát egy ismert kapcsolatnak, ügyfélnek vagy belső kollégának. Ez nem annyira technológiai kudarc, mint inkább annak bizonyítéka, hogy az eltökélt támadók mindig a legkisebb ellenállás útját keresik, és ez az út egyre inkább az embereken, nem pedig a kódon keresztül vezet.
A Luna Moth ügyvédi irodák elleni szélesebb körű kampánya aláhúzza ezt. Az ilyen csoportok a műveleti méretezhetőségnek köszönhetően virágoznak, és tartósságuk részben annak az infrastruktúrának köszönhető, amely a háttérben támogatja a tevékenységüket, beleértve azokat a tárhelyszolgáltatásokat is, amelyek lehetővé teszik a kiszivárogtató oldalak és a zsarolási műveletek online maradását. A bűnüldöző szervek felfigyeltek erre az infrastrukturális rétegre is. A holland hatóságok 800 szervert foglaltak le és két embert tartóztattak le egy „bulletproof" hosting szolgáltatás elleni akció során – ez jól mutatja, hogy a zsarolócsoportoknak menedéket nyújtó tárhelyszolgáltatók ellehetetlenítése ugyanolyan fontos lehet, mint az egyéni munkavállalói tudatosság javítása. Mindkét fronton – a technikai kikényszerítés és az emberi éberség terén – szükség van figyelemre, ha azt akarjuk, hogy az ilyen, a Mayer Brownéhoz hasonló kiszivárogtatások ritkábbá váljanak.
Mit jelent ez Önnek?
Ha Ön ügyvédi irodánál, pénzügyi szolgáltatónál vagy bármely olyan szervezetnél dolgozik, amely érzékeny ügyfél-dokumentumokat kezel, ez az eset emlékeztető arra, hogy a legnagyobb kockázata talán egyáltalán nem egy kifinomult hackereszköz. Lehet, hogy csupán egy jól megszerkesztett e-mail vagy telefonhívás, amely hitelesnek tűnik és hangzik. Azok a támadók, akik kikutatnak egy adott alkalmazottat, beszállítói kapcsolatot vagy folyamatban lévő ügyet, elég meggyőzően tudják testre szabni a megszemélyesítést ahhoz, hogy még a figyelmes munkatársakat is megtévesszék.
Azoknak az ügyfeleknek és magánszemélyeknek, akiknek az információi ügyvédi irodákon vagy professzionális szolgáltatókon keresztül áramlanak, érdemes megérteniük, hogy egy „kiszivárogtatás" nem mindig jelenti azt, hogy a cég szervereit feltörték. Néha csupán egyetlen, célzott megtévesztés sikerült. Ennek a különbségtételnek jelentősége van mind a szervezetek válaszlépései, mind pedig annak szempontjából, hogy mennyi bizalmat szabad fektetnünk az olyan általános bizonygatásokba, hogy „a rendszerek biztonságosak".
Használható tanulságok
- Ellenőrizze a személyazonosságot egy második csatornán keresztül, mielőtt érzékeny dokumentumokat küldene, különösen, ha a kérés sürgősnek vagy szokatlannak tűnik.
- Képezze a munkatársakat kifejezetten a megszemélyesítéses taktikák felismerésére, ne csak a nyilvánvaló figyelmeztető jelekkel rendelkező adathalász e-mailekre.
- Alakítson ki egyértelmű belső eljárásokat a beszállítói, informatikai és ügyfél-kérések ellenőrzésére, amelyek dokumentumok átadásával járnak.
- Értse meg, hogy egy hálózati betörés nélküli adatszivárgás is valós következményekkel jár, és komoly válaszlépéseket igényel.
A Mayer Brown-incidens megmutatja, hogy a Luna Moth social engineering adatszivárgási taktikájának nem kell áttörnie a tűzfalakat ahhoz, hogy sikeres legyen – elég, ha egyetlen ember elhisz egy meggyőző hazugságot. Ahogy az ügyvédi irodák és más nagy értékű célpontok továbbra is ilyen nyomással szembesülnek, az emberi tényező okozta rések bezárása ugyanolyan sürgető, mint a hálózat megerősítése.




