ランサムウェアはその形を変えた。初期の攻撃がファイルを暗号化し、復号キーのために身代金を要求することに依存していたのに対し、Silent Ransom Groupとして知られるグループは、異なる目的を中心にその手口を組み立ててきた。それは機密データを窃取し、それを公開すると脅すことである。この戦術は、しばしば恐喝専用ランサムウェアと呼ばれ、暗号化を完全に省略し、その代わりに公開漏洩への恐怖で被害者を圧迫する。現在、このグループはその戦略をさらに一歩進め、被害組織へのアクセスを得るために実際に現地に現れる偽のITワーカーを配備している。

暗号化から恐喝へ:ランサムウェア戦術の進化

この変化の理由は実用的である。信頼性の高いバックアップシステムの広範な採用と、無料の復号ツールの入手可能性の高まりにより、従来の暗号化ベースのランサムウェアは effectiveness を失った。被害者が単にバックアップからデータを復元できるなら、復号キーのために身代金を支払う動機はない。恐喝に焦点を当てたグループは、暗号化を方程式から完全に排除することで適応した。代わりに、彼らは密かに機密ファイルをコピーし、被害者が支払わない限りそのデータを公開または販売すると脅す。

このアプローチでは、重労働を行うマルウェアペイロードが存在しないため、攻撃者はそもそもどのようにアクセスを得るかについて創造的になる必要がある。そこでソーシャルエンジニアリング、そして今や物理的な存在が関与してくる。

偽ITワーカーと対面侵入

FBIが発行した警告によると、Luna Moth、Chatty Spider、UNC3753という名前でも追跡されているSilent Ransom Groupは、フィッシングメールとITサポート担当者のなりすましを組み合わせて法律事務所を標的にしている。このグループに関連する攻撃者は、遠隔攻撃だけに頼るのではなく、IT技術者を装って標的のオフィスに実際に現れ、ネットワークやシステムへの物理的アクセスを得たと報告されている。

Mandiantのアナリストを含むこのキャンペーンを追跡するセキュリティ研究者は、今年初めに米国の法律事務所に対するこれらの金銭的動機によるデータ窃盗作戦の波を特定した。このパターンは、脅威アクターが外部からの突破が難しくなった技術的防御を回避するためにデジタル戦術と物理的戦術をますます融合させている、ランサムウェアエコシステム全体の広範な傾向を反映している。これは、脆弱性や技術が有効であると判明するとグループが迅速に方針を転換する、ランサムウェア界の他の場所で見られるパターンとも呼応しており、そのダイナミクスはランサムウェアギャングによるBlueHammer脆弱性の継続的な悪用にも見られる。

なぜ法律事務所とプライバシーが危険にさらされるのか

法律事務所は、恐喝専用ランサムウェアを効果的にするまさにその理由により、魅力的な標的となる。彼らは訴訟記録から財務文書、弁護士・依頼者間の秘匿特権で保護された個人データまで、膨大な量の機密顧客情報を保有している。事務所での侵害は、組織自体を暴露するだけでなく、その事務所を通じて情報が流れるすべての顧客を、機密情報が漏洩または販売されるリスクにさらす。

偽ITワーカーの使用は、さらなる懸念の層を追加する。従業員は不審なメールやリンクに警戒するよう訓練されているが、ITサポートだと主張してドアを歩いて入ってくる人物の身元を確認するための堅牢なプロトコルを持つ組織ははるかに少ない。一度内部に入ると、なりすまし者は、そうでなければ遠隔から到達するために技術的エクスプロイトを必要とするワークステーション、サーバー、または認証情報へ直接アクセスを得ることができる。そのアクセスはその後、誰かが何かおかしいと気づくずっと前に、密かにデータを流出させるために使用され得る。

これがあなたにとって何を意味するか

たとえあなたが法律事務所で働いていなくても、この変化は重要である。それは、デジタル防御が強くなりすぎると、攻撃者が物理的な偵察となりすましに時間と労力を投資する用意があることを示している。医療提供者、金融機関、政府請負業者を含む、機密性の高い個人データや財務データを扱うあらゆる組織が、同じ手口を使って将来の標的になる可能性がある。

個人にとっての教訓は意識に関するものである。弁護士、会計士、医療提供者であれ、あらゆる専門サービスと共有するデータは、その組織の最も弱いリンクと同じくらいしか安全ではない。そしてそれは、ファイアウォールだけでなく、玄関での本人確認プロセスをますます含むようになっている。

実行可能な要点

  • 法律事務所や財務アドバイザーなど、あなたの機密データを扱うサービス提供者に対し、対面でのIT訪問に対する本人確認手順があるかどうかを尋ねる。
  • あらゆる組織と共有する個人情報の量に注意し、それをどのくらい保持するかを尋ねる。
  • 利用している専門サービスに関わるデータ侵害の通知を受け取った場合は、アカウントと信用報告書を監視して不審な活動を確認する。
  • 組織は、電話、メール、対面のいずれで連絡してくるかにかかわらず、IT担当者だと主張する人物の身元を確認するようスタッフを訓練すべきである。

Silent Ransom Groupの偽ITワーカーへの方針転換は、ランサムウェア防御がもはや単なる技術的問題ではないことを思い出させる。恐喝戦術が進化するにつれて、それを阻止するために設計された人間のプロセスも進化しなければならない。