Az ügyvédi irodák őrzik a kórházakon és kormányzati szerveken kívül a legérzékenyebb adatokat: fúziós részleteket, peres stratégiákat, ügyfelek pénzügyi adatait és folyamatban lévő ügyekhez kapcsolódó személyes iratokat. A magas érték és – sok esetben – a szűkös kiberbiztonsági költségvetések kombinációja a jogi szektort egyre vonzóbb célponttá tette a Silent Ransom Group (SRG) néven ismert csoport számára. Luna Moth, Chatty Spider és UNC3753 álnéven is nyilvántartott csoport olyan zsarolási forgatókönyvet épített fel, amely teljesen kihagyja azt a részt, amit a legtöbben a zsarolóvírusokkal kapcsolatba hoznak.
Másfajta zsarolás
A hagyományos zsarolóvírusos támadások ismerős mintát követnek: egy kártevő lezárja az áldozat fájljait, a támadók pedig váltságdíjat követelnek a visszafejtési kulcsért. Az SRG valami halkabbat és bizonyos szempontból veszélyesebbet tesz. Ahelyett, hogy titkosítaná a rendszereket, a csoport kifejezetten az adatok ellopására összpontosít, és azzal fenyegetőzik, hogy nyilvánosságra hozza azokat, hacsak az iroda nem fizet. Nincs észlelhető zsarolóvírus, nincsenek összekavart fájlok, amelyek figyelmeztetnék az informatikai személyzetet, hogy valami baj van. A probléma első jele gyakran maga a zsarolási követelés.
A hozzáférés általában egy olyan egyszerű, mint amilyen hatékony social engineering trükkel kezdődik: az SRG ügynökei informatikai támogatási munkatársaknak adják ki magukat, felhívják vagy e-mailben keresik meg az alkalmazottakat, hogy rávegyék őket a hitelesítő adatok átadására vagy távoli hozzáférési eszközök telepítésére. Amint bejutottak, a csoport csendben szivárogtatja ki a fájlokat, ahelyett, hogy olyan hálózati zavart idézne elő, ami riasztást váltana ki. Mire egy ügyvédi iroda észreveszi, hogy valami történt, az adatok már eltűntek, és a nyilvános kitettség fenyegetése már az asztalon van.
Ez a megközelítés egy szélesebb körű elmozdulást tükröz abban, ahogy a zsaroló csoportok nyomást gyakorolnak az áldozatokra. Egyes zsarolóvírus-üzemeltetők még odáig is elmentek, hogy kitalált jogi nyelvezettel díszítik fel fenyegetéseiket, hogy a követelések hivatalosabbnak tűnjenek és nehezebb legyen figyelmen kívül hagyni őket – ezt a taktikát részletezi a zsarolóvírus-bandák hamis AI-jogi fenyegetésekkel egészítik ki a váltságdíj-leveleket című cikk. Akár hamis jogi feljegyzésekből, akár az ügyfélfájlok kiszivárogtatásának egyszerű fenyegetéséből származik a nyomás, a cél ugyanaz: elérni, hogy a fizetés tűnjön az egyetlen ésszerű lehetőségnek.
Miért különösen sebezhetők az ügyvédi irodák?
Az ügyvédi irodák szokatlan helyet foglalnak el a kiberbiztonság világában. Rendkívül érzékeny, harmadik féltől származó adatok őrzői, gyakran egyszerre több vállalati ügyfélé is, mégis sokuk kisebb informatikai csapattal és kevésbé formális biztonsági képzéssel működik, mint azok az iparágak, amelyeket kiszolgálnak. Az ügyvédek és a támogató személyzet gyakran időnyomás alatt állnak, beszállítók, bíróságok és ügyfelek hívásait zsonglőrködve, ami miatt egy meggyőző informatikai megszemélyesítési hívás könnyebben átcsúszik a figyelmükön.
Strukturális ösztönzési probléma is fennáll. Egy ügyvédi irodánál bekövetkező adatszivárgás nem csupán az iroda saját adatait hozza nyilvánosságra, hanem minden olyan ügyfél bizalmas információit is, akinek az ügye érintette azt a rendszert. Ez felerősíti bármilyen szivárgás hírnévbeli és jogi tétjét, ami pontosan az a befolyásoló erő, amire az olyan csoportok, mint az SRG, alapoznak, amikor a titkosítás helyett a nyilvánosságra hozatallal fenyegetőznek.
Mit jelent ez Önnek?
Ha ügyvédi irodánál dolgozik, vagy olyan ügyfél, akinek érzékeny iratai keresztülmennek egy ilyenen, ez a tendencia akkor is számít, ha Ön soha nem lát váltságdíj-levelet. A megszemélyesítésen keresztüli adatlopás nem igényel kifinomult technikai támadást. Csupán annyi kell hozzá, hogy egy alkalmazott megbízzon egy rossz telefonhívásban vagy e-mailben. Ez azt jelenti, hogy bármilyen méretű iroda, nem csak a nagy vállalati praxisok, potenciális célponttá válhat.
Az ügyfelek számára érdemes megkérdezni az ügyüket vagy tranzakciójukat kezelő irodáktól, hogy milyen ellenőrzési lépéseket követelnek meg, mielőtt távoli hozzáférést adnának vagy hitelesítő adatokat állítanának vissza. Egy olyan iroda, amely világos, kipróbált eljárásokkal rendelkezik az informatikai kérések megerősítésére, kisebb valószínűséggel dől be annak a fajta megszemélyesítésnek, amelyre az SRG támaszkodik.
Gyakorlati lépések, amelyeket érdemes most megtenni
A jó hír az, hogy ennek a speciális támadási módszernek viszonylag szűk a hibapontja: az emberi ellenőrzés. Néhány konkrét lépés érdemben csökkentheti a kockázatot.
- Vezessenek be szigorú visszahívási irányelvet minden olyan informatikai kérésre, amely hitelesítő adatokat, távoli hozzáférést vagy szoftvertelepítést érint. Az alkalmazottaknak függetlenül, egy ismert belső számon keresztül kell ellenőrizniük a kéréseket, ahelyett, hogy a hívó személyazonosságát ránézésre elfogadnák.
- Képezzék ki a személyzetet, hogy a kéretlen informatikai kapcsolatfelvételt, különösen a sürgősnek hangzó kéréseket, vörös zászlóként kezeljék, ne pedig rutinfeladatként.
- Korlátozzák és figyeljék a távoli hozzáférési eszközöket, hogy a szokatlan telepítések vagy bejelentkezések riasztást váltsanak ki, ahelyett, hogy észrevétlenek maradnának.
- Készítsenek olyan incidensreagálási tervet, amely adatlopást feltételez, nem csupán titkosítást, mivel a zsarolóvírus tüneteire épülő észlelési módszerek el fogják téveszteni ezt a fajta behatolást.
A Silent Ransom Group sikere a gyorsaságon és a bizalomon múlik: meggyőzni valakit, hogy gyorsan cselekedjen, mielőtt megállna ellenőrizni. Azok az ügyvédi irodák, amelyek súrlódást építenek be ebbe a folyamatba, akár valami olyan egyszerűt is, mint egy visszahívási irányelv, eltávolítják a csoport előnyének nagy részét. A kiberbiztonság a jogi szektorban nem igényel masszív, egyik napról a másikra történő átalakítást, de megköveteli, hogy a social engineeringet ugyanolyan komolyan vegyék, mint bármely technikai sebezhetőséget. Azok az irodák, amelyek most végrehajtják ezt a váltást, sokkal jobb helyzetben lesznek, mint azok, amelyek arra várnak, hogy egy zsarolási követelés kényszerítse ki a beszélgetést.




