Un briefing di S-RM su quello che definisce "i file di Luna Moth" sta attirando l'attenzione su come un gruppo di estorsione dati prenda di mira il settore legale. La fuga di dati del gruppo di estorsione Luna Moth offre uno sguardo raro sulle operazioni di una crew che non si affida al classico ransomware. Per gli studi legali, e per i clienti che affidano loro materiale sensibile, le lezioni sono pratiche e vale la pena comprenderle.
Questo post si attiene a ciò che stabiliscono il riassunto del briefing e il reporting pubblico. Il gruppo è tracciato anche come Silent Ransom Group, UNC3753 e Storm-0252, e i ricercatori di sicurezza lo descrivono come motivato finanziariamente.
Cosa rivelano i file di Luna Moth
Il briefing di S-RM descrive la fuga come rivelatrice di informazioni sulle operazioni di un sofisticato gruppo di estorsione informatica che prende di mira il settore legale. Il messaggio centrale riguarda il metodo. Luna Moth salta la fase di crittografia che la maggior parte delle persone associa al ransomware. Ruba i dati, poi fa pressione sulla vittima affinché paghi per impedirne la pubblicazione.
Questa distinzione è importante. Senza sistemi crittografati, potrebbero non esserci interruzioni evidenti né una richiesta di riscatto sullo schermo. Uno studio può sembrare operativo mentre i suoi documenti sono già scomparsi. I backup, la solita risposta al ransomware, non fanno nulla per impedire la fuga dei file rubati.
Le minacce del gruppo non sono vuote. Il reporting su Luna Moth che fa trapelare dati da Jones Day e Mayer Brown mostra che due dei più grandi studi legali al mondo hanno confermato che file sensibili sono stati rubati e, in almeno un caso, pubblicati online dopo che le richieste di estorsione sono rimaste insoddisfatte.
Come funzionano il callback phishing e le false chiamate di supporto
L'affidamento del gruppo al callback phishing è ciò che lo rende distintivo. Invece di inviare un link o un allegato che un filtro email potrebbe intercettare, l'attaccante invia un messaggio che contiene solo un numero di telefono. Il messaggio potrebbe suggerire un addebito per un abbonamento o un problema con l'account. Il destinatario è incoraggiato a chiamare.
Quando la vittima telefona, raggiunge qualcuno che si spaccia per il supporto IT. Questa persona la guida attraverso passaggi che danno all'attaccante accesso remoto, spesso con il pretesto di risolvere un problema o annullare un addebito. Poiché è la vittima ad aver avviato la chiamata, l'interazione sembra legittima e il sospetto abituale svanisce.
Il reporting pubblico su un avviso dell'FBI descrive l'impersonificazione del supporto IT per telefono, email e di persona, usata per rubare dati ed estorcere vittime, in particolare studi legali statunitensi. Una nota di ricerca sulla sicurezza descrive anche vishing e intrusioni fisiche presso studi legali. In altre parole, l'ingegneria sociale non è limitata a un singolo canale.
Una volta dentro, l'obiettivo è il furto silenzioso di dati. Questo schema riecheggia altri casi in cui gli attaccanti usano strumenti legittimi e servizi cloud per far uscire i dati. La nostra copertura su come Vice Society ha abusato di OneDrive per il furto di dati mostra come il normale software aziendale possa diventare la via di esfiltrazione, il che rende l'attività più difficile da individuare.
Perché gli studi legali e i loro clienti sono esposti
Gli studi legali detengono materiale che è prezioso proprio perché è riservato: contratti, strategie processuali, piani di fusione, dettagli finanziari personali e comunicazioni privilegiate. Per un gruppo di estorsione, questo crea leva. Anche se uno studio potesse ricostruire i suoi sistemi in un giorno, non potrebbe facilmente annullare l'esposizione degli affari privati di un cliente.
La pressione ricade su più soggetti oltre allo studio. I clienti possono ritrovare le proprie informazioni in una fuga su cui non hanno mai avuto alcun controllo. Anche il personale è esposto, poiché i suoi dati personali si trovano nei registri delle risorse umane e nelle directory interne. E poiché il punto di ingresso è spesso un singolo dipendente che risponde a una telefonata, anche gli studi con solide difese tecniche possono essere colti da un copione convincente.
C'è anche un problema di fiducia. I clienti scelgono gli studi anche per la loro discrezione. Una fuga pubblica danneggia quel rapporto indipendentemente da come lo studio risponde tecnicamente.
Cosa fare se il tuo studio legale o fornitore è stato violato
Se sei un cliente, di solito vieni a sapere di una violazione indirettamente. Alcuni passaggi possono limitare i danni:
- Chiedi cosa è stato preso. Richiedi un resoconto chiaro di quali tuoi documenti e dati personali siano stati coinvolti, e di quando lo studio lo ha saputo per la prima volta.
- Tratta con sospetto i contatti successivi. Gruppi di estorsione e opportunisti possono contattare direttamente le persone colpite. Verifica qualsiasi messaggio tramite un numero o un indirizzo di cui ti fidi già, non uno fornito nel messaggio.
- Cambia le credenziali e monitora gli account. Se password, numeri di conto o documenti d'identità sono stati condivisi con lo studio, cambia le password e monitora i conti finanziari.
- Non interagire da solo con le richieste. Segnala qualsiasi tentativo di estorsione e considera di parlare con i tuoi consulenti.
Se lavori in uno studio o presso un fornitore, le priorità sono diverse. Forma il personale a trattare con cautela i numeri di telefono inaspettati nelle email e a verificare qualsiasi chiamante che si presenti come "supporto IT" attraverso un canale interno prima di concedere l'accesso. Rendi normale riagganciare e richiamare usando un numero conosciuto. Limita chi può installare software di accesso remoto e assicurati che il personale sappia come segnalare una chiamata sospetta senza timore di essere incolpato.
Se un incidente è già in corso, la nostra guida alla risposta all'estorsione ransomware indica cosa fare per primo, e i passaggi valgono ugualmente per l'estorsione da furto di dati in cui nulla è stato crittografato.
Cosa significa per te
La fuga del gruppo di estorsione Luna Moth è un promemoria del fatto che una violazione non ha bisogno di file crittografati per essere grave. Se condividi informazioni sensibili con uno studio legale, un commercialista o qualsiasi altro consulente, ti stai affidando al loro personale per resistere a una telefonata convincente. Non puoi controllarlo, ma puoi chiedere come si formano per affrontarlo, limitare ciò che consegni e agire rapidamente se ti dicono che qualcosa è andato storto.
Punti chiave
- L'estorsione da furto di dati funziona senza crittografia, quindi i soli backup non sono una difesa.
- Il callback phishing trasforma la vittima nel chiamante, il che riduce il sospetto.
- Verifica qualsiasi richiesta di supporto IT attraverso un canale che sai già essere reale.
- Se un fornitore che detiene i tuoi dati viene violato, chiedi cosa è stato preso, cambia le credenziali e diffida dei contatti non richiesti.
Per l'impatto nel mondo reale, leggi la nostra copertura su Luna Moth e le fughe di dati di Jones Day e Mayer Brown, e tieni a portata di mano la guida alla risposta all'estorsione ransomware per i primi passi concreti dopo una violazione o un tentativo di estorsione.




