Il ransomware ha cambiato forma. Mentre i primi attacchi si basavano sulla crittografia dei file e sulla richiesta di un pagamento per una chiave di decifratura, un gruppo noto come Silent Ransom Group ha costruito il proprio playbook attorno a un obiettivo diverso: rubare dati sensibili e minacciare di esporli. Questa tattica, spesso chiamata ransomware basato solo sull'estorsione, salta completamente la crittografia e invece mette sotto pressione le vittime con la paura di fughe di dati pubbliche. Ora il gruppo ha portato questa strategia un passo avanti, impiegando falsi addetti IT che si presentano di persona per ottenere accesso alle organizzazioni vittime.
Dalla crittografia all'estorsione: l'evoluzione delle tattiche del ransomware
La ragione di questo cambiamento è pratica. L'adozione diffusa di sistemi di backup affidabili e la crescente disponibilità di strumenti gratuiti di decifratura hanno reso meno efficace il ransomware tradizionale basato sulla crittografia. Se una vittima può semplicemente ripristinare i propri dati da un backup, non c'è alcun incentivo a pagare un riscatto per una chiave di decifratura. I gruppi focalizzati sull'estorsione si sono adattati eliminando del tutto la crittografia dall'equazione. Invece, copiano silenziosamente file sensibili, poi minacciano di rilasciare o vendere quei dati a meno che la vittima non paghi.
Questo approccio richiede agli attaccanti di essere creativi su come ottengono l'accesso in primo luogo, poiché non c'è alcun payload malware che fa il lavoro pesante. È qui che entrano in gioco l'ingegneria sociale e, ora, la presenza fisica.
Falsi addetti IT e intrusioni di persona
Secondo un avviso emesso dall'FBI, il Silent Ransom Group, tracciato anche con i nomi Luna Moth, Chatty Spider e UNC3753, ha preso di mira studi legali usando una combinazione di email di phishing e impersonificazione del personale di supporto IT. Anziché affidarsi esclusivamente ad attacchi remoti, gli operatori associati al gruppo si sarebbero presentati di persona presso gli uffici presi di mira, fingendosi tecnici IT per ottenere accesso fisico a reti e sistemi.
I ricercatori di sicurezza che seguono la campagna, inclusi gli analisti di Mandiant, hanno identificato all'inizio di quest'anno un'ondata di queste operazioni di furto di dati a fini finanziari contro studi legali statunitensi. Il modello riflette una tendenza più ampia nell'ecosistema del ransomware, in cui gli attori delle minacce combinano sempre più tattiche digitali e fisiche per aggirare difese tecniche che sono diventate più difficili da violare dall'esterno. Echeggia un modello osservato altrove nel mondo del ransomware, dove i gruppi cambiano rapidamente rotta una volta che una vulnerabilità o una tecnica si dimostra efficace, una dinamica visibile anche nello sfruttamento in corso della falla BlueHammer da parte delle gang di ransomware.
Perché gli studi legali e la privacy sono a rischio
Gli studi legali sono obiettivi attraenti esattamente per le ragioni che rendono efficace il ransomware basato solo sull'estorsione. Detengono enormi volumi di informazioni riservate dei clienti, dai documenti di contenzioso ai documenti finanziari e ai dati personali coperti dal privilegio avvocato-cliente. Una violazione presso uno studio non espone solo l'organizzazione stessa; mette ogni cliente le cui informazioni passano attraverso quello studio a rischio che dettagli sensibili vengano divulgati o venduti.
L'uso di falsi addetti IT aggiunge un ulteriore livello di preoccupazione. I dipendenti sono addestrati a diffidare di email o link sospetti, ma molte meno organizzazioni hanno protocolli solidi per verificare l'identità di qualcuno che afferma di essere del supporto IT e si presenta alla porta. Una volta dentro, un impostore può ottenere accesso diretto a workstation, server o credenziali che altrimenti richiederebbero un exploit tecnico per essere raggiunti da remoto. Tale accesso può poi essere usato per esfiltrare dati silenziosamente, molto prima che qualcuno si accorga che qualcosa non va.
Cosa significa per te
Anche se non lavori in uno studio legale, questo cambiamento conta. Segnala che gli attaccanti sono disposti a investire tempo e sforzi nella ricognizione fisica e nell'impersonificazione quando le difese digitali diventano troppo forti. Qualsiasi organizzazione che gestisce dati personali o finanziari sensibili, inclusi fornitori di assistenza sanitaria, istituzioni finanziarie e appaltatori governativi, potrebbe diventare un futuro obiettivo usando lo stesso playbook.
Per gli individui, il messaggio riguarda la consapevolezza. I dati che condividi con qualsiasi servizio professionale, che si tratti di un avvocato, un commercialista o un fornitore di assistenza sanitaria, sono sicuri solo quanto l'anello più debole di quell'organizzazione, che include sempre più il suo processo di verifica all'ingresso, non solo i suoi firewall.
Punti chiave actionable
- Chiedi ai fornitori di servizi che gestiscono i tuoi dati sensibili, come studi legali o consulenti finanziari, se dispongono di procedure di verifica dell'identità per le visite IT di persona.
- Sii cauto su quante informazioni personali condividi con qualsiasi organizzazione e chiedi per quanto tempo le conservano.
- Se ricevi una notifica di violazione dei dati che coinvolge un servizio professionale che utilizzi, monitora i tuoi account e rapporti di credito per attività sospette.
- Le organizzazioni dovrebbero formare il personale a verificare l'identità di chiunque affermi di essere personale IT, sia che il contatto avvenga per telefono, email o di persona.
La svolta del Silent Ransom Group verso falsi addetti IT è un promemoria che la difesa dal ransomware non è più solo un problema tecnico. Man mano che le tattiche di estorsione evolvono, devono evolvere anche i processi umani progettati per fermarle.




