Et Kjent Skyverktøy Forvandlet til en Eksfiltreringskanal

Da hendelsesrespondere hos Sygnia gravde i et dobbelt utpressings-ransomware-angrep, avdekket de noe som burde bekymre alle som er avhengige av skylagring for forretningsdrift: angriperne bak inntrengningen, identifisert som Vice Society-ransomware-gruppen, hadde brukt Microsoft OneDrive som sin primære kanal for å stjele bedriftsdata. I stedet for å distribuere tilpasset eksfiltrerings-malware som kunne utløst alarmer, støttet trusselaktørene seg på et verktøy som nesten alle organisasjoner allerede stoler på og har på hvitelisten.

Dobbelt utpressing har blitt standardmanuset for større ransomware-operasjoner. Angripere krypterer ikke bare filer og krever løsepenger for dekrypteringsnøkkelen. De stjeler også sensitiv data først, og truer deretter med å lekke den offentlig hvis offeret ikke betaler en andre gang. Denne taktikken har dukket opp gjentatte ganger i nyere hendelser, inkludert den pågående LockBit 5.0 dobbelt utpressings-kampanjen som fortsetter å ramme organisasjoner over hele verden. Det som gjør Vice Society-saken bemerkelsesverdig er ikke utpressingsmodellen i seg selv, men metoden som ble brukt for stille å flytte stjålne data ut døren.

Hvorfor Det å Skjule Seg i OneDrive-trafikk Fungerer Så Godt

De fleste bedriftssikkerhetsverktøy er bygget for å flagge uvanlige utgående tilkoblinger, ukjente IP-adresser eller ugjenkjennelige applikasjoner som når ut til internett. OneDrive utløser ikke disse alarmene fordi det er en legitim, utbredt Microsoft-tjeneste som sikkerhetsteam vanligvis tillater som standard. Ved å rute stjålne filer gjennom OneDrive-synkroniseringsaktivitet, kunne Vice Society-operatørene blande sin eksfiltreringstrafikk med normal, daglig skybruk.

Dette er kjernelekse fra Sygnias forensiske etterforskning: angripere lykkes i økende grad ikke ved å bryte ny teknisk grunn, men ved å misbruke tilliten organisasjoner allerede har til mainstream-plattformer. Det er et mønster som også dukker opp andre steder i trussellandskapet. Et lignende scenario utspilte seg da ondsinnet kode skjult i en kompromittert VS Code-utvidelse førte til tusenvis av stjålne repositories, igjen fordi et pålitelig utviklerverktøy var vektoren snarere enn et åpenbart mistenkelig ett. Når leveringsmekanismen ser rutinemessig ut, blir deteksjon langt vanskeligere, og vinduet for angripere til å operere uoppdaget blir lengre.

Luna Moth: En Annen Trussel, Samme Fokus på Bedriftsdata

Sygnias team flagget også en separat trusselaktør som er verdt å forstå på egne premisser: Luna Moth. I motsetning til Vice Societys ransomware-og-lekkasje-tilnærming, ligner Luna Moths taktikker mer på falske abonnementssvindler, den typen sosial manipulering som lurer ofre til å tro at de har registrert seg for en gjentakende avgift de må kansellere. Men sluttmålet sirkler tilbake til det samme målet som gjør ransomware-grupper så farlige: bedriftsdata. Luna Moth bruker den villedende inngangen til å få tilgang til sensitiv forretningsinformasjon, selv uten nødvendigvis å distribuere krypterings-malware i det hele tatt.

Forskjellen betyr noe for forsvarere. Ikke alle alvorlige datatyverihendelser ser ut som et klassisk ransomware-angrep med en løsepengenotat og låste filer. Noen grupper hopper over kryptering helt og går rett til utpressing basert utelukkende på stjålne data, noe som betyr at sikkerhetsteam ikke kan stole utelukkende på å oppdage krypteringsatferd for å fange en aktiv sikkerhetshendelse.

Hva Dette Betyr For Deg

For IT- og sikkerhetsteam er denne saken en påminnelse om at det å ha en tjeneste som OneDrive på hvitelisten ikke er det samme som å sikre den. Overvåking bør utvides til uvanlige datamengder som beveger seg gjennom godkjente skyapplikasjoner, ikke bare ukjente destinasjoner. Verktøy for datatapsforebygging, anomalideteksjon innstilt på sky-synkroniseringsatferd, og strenge tilgangskontroller rundt hvem som kan flytte store datamengder er alle mer relevante nå enn noen gang, spesielt ettersom angripere foredler taktikken sin slik AI allerede omformer ransomware-operasjoner, noe som tvinger administrerte tjenesteleverandører til å revurdere cyber-gjenopprettingsstrategier fullstendig.

For enkeltpersoner og mindre organisasjoner er budskapet bredere: å kryptere sensitive filer før de noen gang når skylagring, bruke sterk autentisering på skykontoer, og være skeptisk til abonnementsrelaterte e-poster eller forespørsler kan redusere eksponeringen for både ransomware-grupper og sosial manipulasjon som Luna Moths. Å kryptere trafikk og data under overføring, enten gjennom en anerkjent VPN eller innebygde krypteringsverktøy, legger til et beskyttelseslag, selv om det ikke stopper en angriper som allerede har fått legitim kontotilgang. Lagdelte forsvar, ikke et enkelt verktøy, er hva som faktisk begrenser skaden.

Viktige Lærdommer

  • Vice Society eksfiltrerte stjålne data gjennom OneDrive, og utnyttet tilliten organisasjoner har til mainstream-skyttjenester snarere enn å stole på tilpasset malware.
  • Luna Moth opererer annerledes, ved å bruke taktikker som ligner falske abonnementssvindler for å nå samme mål: tyveri av bedriftsdata.
  • Overvåking av skyapplikasjonsatferd for uvanlig datavolum, ikke bare ukjente destinasjoner, er avgjørende for å fange denne typen eksfiltrering.
  • Dobbelt utpressing forblir den dominerende ransomware-modellen, noe som betyr at stjålne data utgjør en risiko selv om sikkerhetskopier lar deg unngå å betale for dekryptering.
  • Å kryptere sensitiv data før den når skyen og håndheve sterke tilgangskontroller reduserer eksponeringen uavhengig av hvilken teknikk angripere bruker.

Ettersom ransomware-grupper fortsetter å finne måter å skjule seg i det åpne på, er det å holde seg informert om hvordan disse teknikkene utvikler seg et av de enkleste stegene organisasjoner og enkeltpersoner kan ta mot bedre beskyttelse.