S-RMが「Luna Mothファイル」と呼ぶものに関するブリーフィングが、データ恐喝グループがいかに法律業界を狙うかに注目を集めている。Luna Moth恐喝グループの流出は、典型的なランサムウェアに依存しない一団の活動を稀に見る形で明らかにしている。法律事務所にとっても、機密資料を彼らに託している依頼者にとっても、その教訓は実践的であり、理解する価値がある。
本稿は、ブリーフィングの要約と公開報道が明らかにしている事実に限定して述べる。このグループはSilent Ransom Group、UNC3753、Storm-0252としても追跡されており、セキュリティ研究者は金銭目的と説明している。
Luna Mothのファイルが明らかにするもの
S-RMのブリーフィングは、この流出が法律業界を標的とする高度なサイバー恐喝グループの活動に関する洞察を明らかにするものだと述べている。中心的な要点は手法にある。Luna Mothは、多くの人がランサムウェアと結びつける暗号化の段階を省く。データを窃取し、その後、公開を防ぐために支払うよう被害者に圧力をかける。
この区別は重要だ。システムが暗号化されなければ、明らかな障害も、画面上の身代金要求書も存在しないかもしれない。事務所は業務を続けているように見えても、文書はすでに奪われている可能性がある。ランサムウェアへの通常の答えであるバックアップは、窃取されたファイルが流出するのを止める役には立たない。
このグループの脅迫は空虚ではない。Luna MothがJones DayとMayer Brownからデータを流出させたに関する報道は、世界最大級の法律事務所2社が機密ファイルの窃取を確認し、少なくとも1件では恐喝要求が支払われなかった後にオンラインで公開されたことを示している。
コールバックフィッシングと偽サポート電話の仕組み
このグループがコールバックフィッシングに依存している点が、それを際立たせている。メールフィルターが捕捉するかもしれないリンクや添付ファイルを送るのではなく、攻撃者は電話番号だけを含むメッセージを送る。メッセージはサブスクリプション料金やアカウントの問題を示唆するかもしれない。標的は電話をかけるよう促される。
被害者が電話をかけると、ITサポートを装った人物につながる。その人物は、しばしば問題を修正したり料金を取り消したりする口実のもと、攻撃者にリモートアクセスを与える手順を案内する。被害者が自ら電話をかけたため、やり取りは正当に感じられ、通常の疑念は薄れる。
FBIの勧告に関する公開報道は、電話・メール・対面でのITサポートのなりすましが、データ窃取と被害者への恐喝、特に米国の法律事務所に対して用いられていると述べている。セキュリティ研究ノートも、法律事務所におけるビッシングと物理的侵入について述べている。言い換えれば、ソーシャルエンジニアリングは単一の経路に限定されない。
ひとたび内部に入れば、目的は静かなデータ窃取だ。このパターンは、攻撃者が正規のツールやクラウドサービスを使ってデータを持ち出す他の事例と呼応する。Vice Societyがデータ窃取にOneDriveを悪用した方法に関する当社の報道は、ありふれた業務ソフトウェアがいかに持ち出し経路になり得るかを示しており、それによって活動の発見が難しくなる。
なぜ法律事務所とその依頼者が狙われるのか
法律事務所は、まさに機密であるがゆえに価値のある資料を保持している。契約書、訴訟戦略、合併計画、個人的な財務情報、秘匿特権のある通信などだ。恐喝グループにとって、それは leverage を生む。事務所がシステムを1日で再構築できたとしても、依頼者の私事の露出を容易には元に戻せない。
圧力は事務所だけにとどまらない。依頼者は、自分では全く制御できなかった流出の中で自分の情報が見つかるかもしれない。従業員も露出する。彼らの個人情報は人事記録や社内ディレクトリに存在するからだ。そして入口はしばしば、1人の従業員が電話を受けることであるため、強固な技術的防御を持つ事務所でも、説得力のある台本に引っかかる可能性がある。
信頼の問題もある。依頼者が事務所を選ぶのは、その分別ある対応ゆえの部分がある。公的な流出は、事務所が技術的にどう対応しようと、その関係を損なう。
あなたの法律事務所や委託先が侵害された場合にすべきこと
依頼者であれば、通常は侵害について間接的に知ることになる。いくつかの手順で被害を限定できる。
- 何が取られたのか尋ねる。 あなたのどの文書と個人情報が関与したのか、事務所がいつ最初に知ったのかについて、明確な説明を求める。
- その後の連絡は疑ってかかる。 恐喝グループや便乗者は、影響を受けた人々に直接連絡してくるかもしれない。メッセージ内で示された番号やアドレスではなく、すでに信頼している番号やアドレスを通じて、あらゆるメッセージを検証する。
- 認証情報を変更し、口座を監視する。 パスワード、口座番号、身分証明書を事務所と共有していた場合は、パスワードを変更し、金融口座を監視する。
- 要求に自分だけで応じない。 恐喝の試みは報告し、自身のアドバイザーに相談することも検討する。
事務所や委託先で働いている場合、優先事項は異なる。従業員に対し、メール内の予期しない電話番号を警戒し、アクセスを許可する前に「ITサポート」の電話をかけてきた相手を社内チャネルで検証するよう訓練する。既知の番号を使って折り返すことを当たり前にする。リモートアクセスソフトウェアをインストールできる人を制限し、従業員が非難を恐れずに不審な電話を報告する方法を確実に知っているようにする。
すでにインシデントが進行中である場合、当社のランサムウェア恐喝対応ガイドが最初に何をすべきかを示しており、その手順は何も暗号化されなかったデータ窃取恐喝にも等しく当てはまる。
あなたにとっての意味
Luna Moth恐喝グループの流出は、侵害が深刻であるために暗号化されたファイルを必要としないことを思い起こさせる。法律事務所、会計士、その他のアドバイザーに機密情報を共有しているなら、あなたは彼らの従業員が説得力のある電話に抵抗することを頼りにしている。それを制御することはできないが、彼らがそれにどう備えているかを尋ね、渡す情報を限定し、何か問題が起きたと告げられたら迅速に行動することはできる。
要点
- データ窃取恐喝は暗号化なしで機能するため、バックアップだけでは防御にならない。
- コールバックフィッシングは被害者を発信者に変え、疑念を低下させる。
- ITサポートのあらゆる要求は、すでに本物と分かっているチャネルを通じて検証する。
- あなたのデータを保持する委託先が侵害された場合、何が取られたのかを尋ね、認証情報を変更し、一方的な連絡に警戒する。
現実の影響については、Luna MothとJones Day、Mayer Brownの流出に関する当社の報道を読み、侵害や恐喝の試みの後の具体的な第一歩としてランサムウェア恐喝対応ガイドを手元に置いておいてほしい。




