Sebuah briefing dari S-RM tentang apa yang disebutnya "file Luna Moth" menarik perhatian pada bagaimana kelompok pemerasan data menyerang sektor hukum. Kebocoran kelompok pemerasan Luna Moth menawarkan pandangan langka tentang operasi sebuah kelompok yang tidak mengandalkan ransomware klasik. Bagi firma hukum, dan bagi klien yang mempercayakan materi sensitif kepada mereka, pelajarannya bersifat praktis dan layak untuk dipahami.
Postingan ini berpegang pada apa yang ditetapkan oleh ringkasan briefing dan pemberitaan publik. Kelompok ini juga dilacak sebagai Silent Ransom Group, UNC3753 dan Storm-0252, dan para peneliti keamanan menggambarkannya sebagai bermotif finansial.
Apa yang diungkap oleh file Luna Moth
Briefing S-RM menggambarkan kebocoran tersebut sebagai pengungkapan wawasan tentang operasi kelompok pemerasan siber canggih yang menargetkan sektor hukum. Intisari utamanya adalah tentang metode. Luna Moth melewati langkah enkripsi yang biasanya diasosiasikan orang dengan ransomware. Ia mencuri data, lalu menekan korban untuk membayar agar data tersebut tidak dipublikasikan.
Perbedaan itu penting. Tanpa sistem yang terenkripsi, mungkin tidak ada gangguan yang jelas dan tidak ada catatan tebusan di layar. Sebuah firma bisa tampak beroperasi normal sementara dokumennya sudah hilang. Backup, jawaban biasa untuk ransomware, tidak melakukan apa pun untuk mencegah file yang dicuri dibocorkan.
Ancaman kelompok ini bukan omong kosong. Pemberitaan tentang Luna Moth membocorkan data dari Jones Day dan Mayer Brown menunjukkan bahwa dua firma hukum terbesar di dunia mengonfirmasi file sensitif dicuri dan, setidaknya dalam satu kasus, dipublikasikan secara online setelah tuntutan pemerasan tidak dibayar.
Bagaimana callback phishing dan panggilan dukungan palsu bekerja
Ketergantungan kelompok ini pada callback phishing adalah yang membuatnya khas. Alih-alih mengirim tautan atau lampiran yang mungkin tertangkap filter email, penyerang mengirim pesan yang hanya berisi nomor telepon. Pesan itu mungkin menyebut tagihan langganan atau masalah akun. Target didorong untuk menelepon.
Ketika korban menelepon, mereka mencapai seseorang yang menyamar sebagai dukungan TI. Orang itu memandu mereka melalui langkah-langkah yang memberi penyerang akses jarak jauh, sering kali dengan dalih memperbaiki masalah atau membatalkan tagihan. Karena korban yang memulai panggilan, interaksi itu terasa sah, dan kecurigaan yang biasa pun hilang.
Pemberitaan publik tentang imbauan FBI menggambarkan peniruan dukungan TI melalui telepon, email dan tatap muka, yang digunakan untuk mencuri data dan memeras korban, khususnya firma hukum AS. Sebuah catatan riset keamanan juga menggambarkan vishing dan intrusi fisik di firma hukum. Dengan kata lain, rekayasa sosialnya tidak terbatas pada satu saluran saja.
Setelah berada di dalam, tujuannya adalah pencurian data secara senyap. Pola ini menggemakan kasus-kasus lain di mana penyerang menggunakan alat dan layanan cloud yang sah untuk memindahkan data keluar. Liputan kami tentang bagaimana Vice Society menyalahgunakan OneDrive untuk pencurian data menunjukkan bagaimana perangkat lunak bisnis biasa dapat menjadi jalur eksfiltrasi, yang membuat aktivitas tersebut lebih sulit dikenali.
Mengapa firma hukum dan klien mereka terekspos
Firma hukum menyimpan materi yang bernilai justru karena bersifat rahasia: kontrak, strategi litigasi, rencana merger, rincian keuangan pribadi dan komunikasi yang dilindungi hak istimewa. Bagi kelompok pemerasan, itu menciptakan daya tawar. Bahkan jika sebuah firma dapat membangun ulang sistemnya dalam sehari, ia tidak dapat dengan mudah membatalkan tereksposnya urusan pribadi klien.
Tekanannya jatuh pada lebih dari sekadar firma. Klien mungkin mendapati informasi mereka berada dalam kebocoran yang tidak pernah mereka kendalikan. Staf juga terekspos, karena rincian pribadi mereka tersimpan dalam catatan SDM dan direktori internal. Dan karena titik masuknya sering kali hanya satu karyawan yang menerima panggilan telepon, bahkan firma dengan pertahanan teknis yang kuat dapat tertangkap oleh skenario yang meyakinkan.
Ada juga masalah kepercayaan. Klien memilih firma sebagian karena diskresi mereka. Kebocoran publik merusak hubungan itu terlepas dari bagaimana firma merespons secara teknis.
Apa yang harus dilakukan jika firma hukum atau penyedia Anda terkena pelanggaran data
Jika Anda seorang klien, biasanya Anda mengetahui tentang pelanggaran data dari pihak lain. Beberapa langkah dapat membatasi kerusakan:
- Tanyakan apa yang diambil. Mintalah penjelasan yang jelas tentang dokumen dan rincian pribadi Anda mana yang terlibat, dan kapan firma pertama kali mengetahuinya.
- Curigai kontak lanjutan. Kelompok pemerasan dan pihak oportunis mungkin menghubungi orang-orang terdampak secara langsung. Verifikasi setiap pesan melalui nomor atau alamat yang sudah Anda percayai, bukan yang diberikan dalam pesan tersebut.
- Ubah kredensial dan pantau akun. Jika ada kata sandi, nomor rekening atau dokumen identitas yang dibagikan kepada firma, ganti kata sandi dan pantau akun keuangan.
- Jangan menanggapi tuntutan sendiri. Laporkan setiap upaya pemerasan, dan pertimbangkan untuk berbicara dengan penasihat Anda sendiri.
Jika Anda bekerja di sebuah firma atau penyedia, prioritasnya berbeda. Latih staf untuk berhati-hati terhadap nomor telepon tak terduga dalam email, dan untuk memverifikasi setiap penelepon "dukungan TI" melalui saluran internal sebelum memberikan akses. Biasakan untuk menutup telepon dan menelepon balik menggunakan nomor yang dikenal. Batasi siapa yang dapat memasang perangkat lunak akses jarak jauh, dan pastikan staf tahu cara melaporkan panggilan mencurigakan tanpa takut disalahkan.
Jika insiden sudah berlangsung, panduan respons pemerasan ransomware kami memaparkan apa yang harus dilakukan pertama, dan langkah-langkahnya berlaku sama untuk pemerasan pencurian data di mana tidak ada yang dienkripsi.
Apa Artinya Bagi Anda
Kebocoran kelompok pemerasan Luna Moth adalah pengingat bahwa pelanggaran data tidak perlu berupa file terenkripsi untuk menjadi serius. Jika Anda membagikan informasi sensitif kepada firma hukum, akuntan atau penasihat lainnya, Anda mengandalkan staf mereka untuk menolak panggilan telepon yang meyakinkan. Anda tidak dapat mengendalikan itu, tetapi Anda dapat menanyakan bagaimana mereka melatihnya, membatasi apa yang Anda serahkan, dan bertindak cepat jika mereka memberi tahu Anda bahwa sesuatu telah terjadi.
Poin Penting
- Pemerasan pencurian data bekerja tanpa enkripsi, jadi backup saja bukan pertahanan.
- Callback phishing menjadikan korban sebagai penelepon, yang menurunkan kecurigaan.
- Verifikasi setiap permintaan dukungan TI melalui saluran yang sudah Anda ketahui asli.
- Jika penyedia yang menyimpan data Anda terkena pelanggaran, tanyakan apa yang diambil, ganti kredensial dan waspadai kontak yang tidak diminta.
Untuk dampak di dunia nyata, baca liputan kami tentang Luna Moth dan kebocoran Jones Day serta Mayer Brown, dan simpan panduan respons pemerasan ransomware untuk langkah pertama yang konkret setelah pelanggaran data atau upaya pemerasan.




