Et briefingdokument fra S-RM om det de kaller «Luna Moth-filene» retter oppmerksomheten mot hvordan en gruppe for datautpressing går etter advokatbransjen. Lekkasjen fra utpressingsgruppen Luna Moth gir et sjeldent innblikk i operasjonene til en gruppe som ikke er avhengig av klassisk løsepengevirus. For advokatfirmaer, og for klientene som betror dem sensitivt materiale, er lærdommen praktisk og verdt å forstå.

Dette innlegget holder seg til det briefingdokumentets sammendrag og offentlig rapportering fastslår. Gruppen spores også under navnene Silent Ransom Group, UNC3753 og Storm-0252, og sikkerhetsforskere beskriver den som finansielt motivert.

Hva Luna Moth-filene avslører

S-RM-briefingen beskriver lekkasjen som avslørende for operasjonene til en sofistikert cyberutpressingsgruppe som retter seg mot advokatbransjen. Hovedpoenget handler om metode. Luna Moth hopper over krypteringstrinnet som de fleste forbinder med løsepengevirus. Den stjeler data og presser deretter offeret til å betale for å hindre at det blir publisert.

Denne forskjellen er viktig. Uten krypterte systemer kan det være ingen åpenbar driftsstans og ingen løsepengekrav på skjermen. Et firma kan se ut som det er i drift mens dokumentene allerede er borte. Sikkerhetskopier, det vanlige svaret på løsepengevirus, gjør ingenting for å hindre at stjålne filer lekkes.

Gruppens trusler er ikke tomme. Rapportering om Luna Moth lekker data fra Jones Day og Mayer Brown viser at to av verdens største advokatfirmaer bekreftet at sensitive filer ble stjålet, og i minst ett tilfelle publisert på nettet etter at utpressingskrav ikke ble betalt.

Hvordan callback-phishing og falske støtteoppringinger fungerer

Gruppens bruk av callback-phishing er det som gjør den særegen. I stedet for å sende en lenke eller et vedlegg som et e-postfilter kan fange opp, sender angriperen en melding som kun inneholder et telefonnummer. Meldingen kan antyde et abonnementsgebyr eller et kontoproblem. Målet oppmuntres til å ringe.

Når offeret ringer inn, kommer de til noen som utgir seg for å være IT-støtte. Denne personen veileder dem gjennom trinn som gir angriperen fjern tilgang, ofte under påskudd av å fikse et problem eller kansellere et gebyr. Fordi offeret selv tok initiativet til samtalen, føles interaksjonen legitim, og den vanlige mistenksomheten forsvinner.

Offentlig rapportering om en FBI-advarsel beskriver etterligning av IT-støtte via telefon, e-post og personlig oppmøte, brukt for å stjele data og utpresse ofre, særlig amerikanske advokatfirmaer. Et sikkerhetsforskningsnotat beskriver også vishing og fysisk inntrenging hos advokatfirmaer. Med andre ord er sosial manipulering ikke begrenset til én kanal.

Når de først er inne, er målet stille datatyveri. Dette mønsteret gjenspeiler andre saker der angripere bruker legitime verktøy og skytjenester for å flytte data ut. Vår dekning av hvordan Vice Society misbrukte OneDrive for datatyveri viser hvordan vanlig forretningsprogramvare kan bli eksfiltreringsveien, noe som gjør aktiviteten vanskeligere å oppdage.

Hvorfor advokatfirmaer og deres klienter er utsatt

Advokatfirmaer besitter materiale som er verdifullt nettopp fordi det er konfidensielt: kontrakter, rettsstrategi, fusjonsplaner, personlige økonomiske detaljer og privilegerte kommunikasjoner. For en utpressingsgruppe skaper dette innflytelse. Selv om et firma kunne gjenoppbygge systemene sine på en dag, kan det ikke enkelt reversere eksponeringen av en klients private anliggender.

Presset rammer mer enn firmaet. Klienter kan oppdage at informasjonen deres er i en lekkasje de aldri hadde kontroll over. Ansatte er også utsatt, siden deres personlige opplysninger ligger i HR-poster og interne kataloger. Og fordi inngangspunktet ofte er en enkelt ansatt som tar en telefon, kan selv firmaer med sterke tekniske forsvar bli lurt av et overbevisende manus.

Det er også et tillitsproblem. Klienter velger firmaer delvis på grunn av deres diskresjon. En offentlig lekkasje skader dette forholdet uansett hvordan firmaet reagerer teknisk.

Hva du bør gjøre hvis advokatfirmaet eller leverandøren din er rammet

Hvis du er klient, får du vanligvis vite om et brudd indirekte. Noen få trinn kan begrense skaden:

  • Spør hva som ble tatt. Be om en klar redegjørelse for hvilke av dine dokumenter og personopplysninger som var involvert, og når firmaet først fikk vite det.
  • Behandle oppfølgingskontakt med mistenksomhet. Utpressingsgrupper og opportunister kan kontakte berørte personer direkte. Verifiser enhver melding gjennom et nummer eller en adresse du allerede stoler på, ikke en som er oppgitt i meldingen.
  • Endre påloggingsinformasjon og overvåk kontoer. Hvis passord, kontonumre eller identitetsdokumenter ble delt med firmaet, bytt passord og overvåk finansielle kontoer.
  • Ikke håndter krav på egen hånd. Rapporter ethvert utpressingsforsøk, og vurder å snakke med dine egne rådgivere.

Hvis du jobber i et firma eller hos en leverandør, er prioriteringene annerledes. Tren ansatte til å behandle uventede telefonnumre i e-poster med forsiktighet, og til å verifisere enhver «IT-støtte»-oppringer gjennom en intern kanal før de gir tilgang. Gjør det normalt å legge på og ringe tilbake via et kjent nummer. Begrens hvem som kan installere fjernstyringsprogramvare, og sørg for at ansatte vet hvordan de rapporterer en mistenkelig samtale uten frykt for skyld.

Hvis en hendelse allerede er i gang, beskriver vår veiledning for respons på løsepengeutpressing hva du bør gjøre først, og trinnene gjelder like mye for datautpressing der ingenting ble kryptert.

Hva dette betyr for deg

Lekkasjen fra utpressingsgruppen Luna Moth er en påminnelse om at et brudd ikke trenger krypterte filer for å være alvorlig. Hvis du deler sensitiv informasjon med et advokatfirma, en regnskapsfører eller en annen rådgiver, er du avhengig av at deres ansatte motstår en overbevisende telefonsamtale. Det kan du ikke kontrollere, men du kan spørre hvordan de trener på det, begrense hva du overlater, og handle raskt hvis de forteller deg at noe har gått galt.

Viktige punkter

  • Datautpressing fungerer uten kryptering, så sikkerhetskopier alene er ikke et forsvar.
  • Callback-phishing gjør offeret til den som ringer, noe som senker mistenksomheten.
  • Verifiser enhver IT-støtteforespørsel gjennom en kanal du allerede vet er ekte.
  • Hvis en leverandør som oppbevarer dataene dine, er rammet, spør hva som ble tatt, bytt påloggingsinformasjon og vær varsom med uoppfordret kontakt.

For reell påvirkning, les vår dekning av Luna Moth og lekkasjene fra Jones Day og Mayer Brown, og ha veiledningen for respons på løsepengeutpressing tilgjengelig for konkrete første steg etter et brudd eller utpressingsforsøk.