Een briefing van S-RM over wat het "de Luna Moth-bestanden" noemt, vestigt de aandacht op hoe een groep voor data-afpersing de juridische sector aanvalt. Het uitlek van de Luna Moth-afpersingsgroep biedt een zeldzame blik op de activiteiten van een crew die niet vertrouwt op klassieke ransomware. Voor advocatenkantoren, en voor de cliënten die hen gevoelige materialen toevertrouwen, zijn de lessen praktisch en de moeite waard om te begrijpen.

Deze post houdt zich aan wat de samenvatting van de briefing en openbare berichtgeving vaststellen. De groep wordt ook gevolgd als Silent Ransom Group, UNC3753 en Storm-0252, en beveiligingsonderzoekers beschrijven haar als financieel gemotiveerd.

Wat de Luna Moth-bestanden onthullen

De briefing van S-RM beschrijft het lek als een onthulling van inzichten in de activiteiten van een geavanceerde cyberafpersingsgroep die zich richt op de juridische sector. De centrale conclusie gaat over de methode. Luna Moth slaat de versleutelingsstap over die de meeste mensen met ransomware associëren. Het steelt gegevens en zet de slachtoffers vervolgens onder druk om te betalen om publicatie te voorkomen.

Dat onderscheid is belangrijk. Zonder versleutelde systemen is er mogelijk geen duidelijke storing en geen losgeldbriefje op een scherm. Een kantoor kan operationeel lijken terwijl de documenten al verdwenen zijn. Back-ups, het gebruikelijke antwoord op ransomware, doen niets om te voorkomen dat gestolen bestanden worden uitgelekt.

De dreigementen van de groep zijn niet leeg. Berichtgeving over Luna Moth die gegevens van Jones Day en Mayer Brown uitlekt toont aan dat twee van 's werelds grootste advocatenkantoren bevestigden dat gevoelige bestanden waren gestolen en, in ten minste één geval, online werden gepubliceerd nadat afpersingseisen onbetaald bleven.

Hoe callback-phishing en nep-supportgesprekken werken

De afhankelijkheid van callback-phishing is wat de groep onderscheidend maakt. In plaats van een link of bijlage te sturen die een mailfilter zou kunnen onderscheppen, stuurt de aanvaller een bericht dat alleen een telefoonnummer bevat. Het bericht kan een abonnementskosten of een accountprobleem suggereren. Het doelwit wordt aangemoedigd om te bellen.

Wanneer het slachtoffer belt, bereikt die iemand die zich voordoet als IT-support. Die persoon begeleidt hen door stappen die de aanvaller remote toegang geven, vaak onder het voorwendsel een probleem op te lossen of een kostenpost te annuleren. Omdat het slachtoffer het gesprek heeft geïnitieerd, voelt de interactie legitiem aan en verdwijnt de gebruikelijke argwaan.

Openbare berichtgeving over een FBI-advies beschrijft het voordoen als IT-support via telefoon, e-mail en persoonlijk, gebruikt om gegevens te stelen en slachtoffers af te persen, met name Amerikaanse advocatenkantoren. Een beveiligingsonderzoeksnotitie beschrijft ook vishing en fysieke intrusie bij advocatenkantoren. Met andere woorden, de social engineering beperkt zich niet tot één kanaal.

Eenmaal binnen is het doel stille datadiefstal. Dit patroon weerspiegelt andere gevallen waarin aanvallers legitieme tools en clouddiensten gebruiken om gegevens naar buiten te verplaatsen. Onze berichtgeving over hoe Vice Society OneDrive misbruikte voor datadiefstal toont hoe gewone bedrijfssoftware de exfiltratieroute kan worden, wat de activiteit moeilijker te spotten maakt.

Waarom advocatenkantoren en hun cliënten blootgesteld zijn

Advocatenkantoren bezitten materiaal dat juist waardevol is omdat het vertrouwelijk is: contracten, processtrategie, fusieplannen, persoonlijke financiële gegevens en geprivilegieerde communicatie. Voor een afpersingsgroep creëert dat hefboomwerking. Zelfs als een kantoor zijn systemen binnen een dag zou kunnen herbouwen, kan het de blootstelling van de privézaken van een cliënt niet gemakkelijk ongedaan maken.

De druk valt op meer dan alleen het kantoor. Cliënten kunnen hun informatie aantreffen in een lek waarover ze nooit enige controle hebben gehad. Personeel is ook blootgesteld, aangezien hun persoonlijke gegevens in HR-dossiers en interne directory's staan. En omdat het toegangspunt vaak een enkele werknemer is die een telefoontje aanneemt, kunnen zelfs kantoren met sterke technische verdedigingen worden verrast door een overtuigend script.

Er is ook een vertrouwensprobleem. Cliënten kiezen kantoren deels vanwege hun discretie. Een publiek lek beschadigt die relatie ongeacht hoe het kantoor technisch reageert.

Wat te doen als uw advocatenkantoor of provider is getroffen

Als u cliënt bent, hoort u meestal via anderen over een datalek. Een paar stappen kunnen de schade beperken:

  • Vraag wat er is weggenomen. Vraag een duidelijk overzicht van welke van uw documenten en persoonlijke gegevens betrokken waren, en wanneer het kantoor het voor het eerst wist.
  • Behandel vervolgcontact met argwaan. Afpersingsgroepen en opportunisten kunnen rechtstreeks contact opnemen met getroffenen. Verifieer elk bericht via een nummer of adres dat u al vertrouwt, niet via een nummer dat in het bericht wordt gegeven.
  • Wijzig inloggegevens en houd accounts in de gaten. Als er wachtwoorden, rekeningnummers of identiteitsdocumenten met het kantoor zijn gedeeld, wijzig dan wachtwoorden en monitor financiële accounts.
  • Ga niet zelf op eisen in. Meld elke afpersingspoging en overweeg met uw eigen adviseurs te spreken.

Als u bij een kantoor of provider werkt, liggen de prioriteiten anders. Train personeel om onverwachte telefoonnummers in e-mails met voorzichtigheid te behandelen, en om elke "IT-support"-beller via een intern kanaal te verifiëren voordat toegang wordt verleend. Maak het normaal om op te hangen en terug te bellen via een bekend nummer. Beperk wie remote-accesssoftware kan installeren, en zorg dat personeel weet hoe het een verdacht telefoontje kan melden zonder angst voor verwijten.

Als een incident al gaande is, zet onze gids voor respons bij ransomware-afpersing uiteen wat u eerst moet doen, en de stappen gelden evenzeer voor afpersing via datadiefstal waarbij niets versleuteld was.

Wat dit voor u betekent

Het uitlek van de Luna Moth-afpersingsgroep is een herinnering dat een datalek geen versleutelde bestanden nodig heeft om ernstig te zijn. Als u gevoelige informatie deelt met een advocatenkantoor, accountant of andere adviseur, vertrouwt u erop dat hun personeel een overtuigend telefoongesprek weerstaat. Dat kunt u niet controleren, maar u kunt wel vragen hoe zij daarvoor trainen, beperken wat u overdraagt, en snel handelen als zij u vertellen dat er iets mis is gegaan.

Belangrijkste punten

  • Afpersing via datadiefstal werkt zonder versleuteling, dus back-ups alleen zijn geen verdediging.
  • Callback-phishing maakt het slachtoffer tot de beller, wat de argwaan vermindert.
  • Verifieer elk IT-supportverzoek via een kanaal waarvan u al weet dat het echt is.
  • Als een provider die uw gegevens beheert wordt getroffen, vraag wat er is weggenomen, wijzig inloggegevens en wees waakzaam bij ongevraagd contact.

Voor impact in de praktijk, lees onze berichtgeving over Luna Moth en de lekken bij Jones Day en Mayer Brown, en houd de gids voor respons bij ransomware-afpersing bij de hand voor concrete eerste stappen na een datalek of afpersingspoging.