Løsepengevirus har endret form. Der tidlige angrep baserte seg på å kryptere filer og kreve betaling for en dekrypteringsnøkkel, har en gruppe kjent som Silent Ransom Group bygget opp sin fremgangsmåte rundt et annet mål: å stjele sensitive data og true med å avsløre dem. Taktikken, ofte kalt kun-utpressing løsepengevirus, hopper helt over kryptering og presser i stedet ofrene med frykten for offentlige lekkasjer. Nå har gruppen tatt denne strategien et steg videre ved å sende ut falske IT-arbeidere som møter opp personlig for å få tilgang til offerorganisasjoner.
Fra kryptering til utpressing: Utviklingen av løsepengevirus-taktikker
Årsaken til dette skiftet er praktisk. Utbredt bruk av pålitelige sikkerhetskopisystemer og den økende tilgjengeligheten av gratis dekrypteringsverktøy har gjort tradisjonelt krypteringsbasert løsepengevirus mindre effektivt. Hvis et offer enkelt kan gjenopprette dataene sine fra en sikkerhetskopi, er det ingen incentiver til å betale løsepenger for en dekrypteringsnøkkel. Utpressingsfokuserte grupper har tilpasset seg ved å kutte kryptering helt ut av ligningen. I stedet kopierer de stille sensitive filer, og truer deretter med å offentliggjøre eller selge disse dataene med mindre offeret betaler.
Denne tilnærmingen krever at angripere blir kreative med hvordan de får tilgang i utgangspunktet, siden det ikke er noen skadelig programvare som gjør tungarbeidet. Det er her sosial manipulering, og nå fysisk tilstedeværelse, kommer inn i bildet.
Falske IT-ansatte og fysiske inntrenginger
Ifølge en advarsel utstedt av FBI har Silent Ransom Group, også sporet under navnene Luna Moth, Chatty Spider og UNC3753, rettet seg mot advokatfirmaer ved hjelp av en kombinasjon av phishing-e-poster og utgivelse av seg for å være IT-støttepersonale. I stedet for å stole utelukkende på fjernangrep, har operatører knyttet til gruppen angivelig møtt opp personlig på målrettede kontorer, utkledd som IT-teknikere for å få fysisk tilgang til nettverk og systemer.
Sikkerhetsforskere som følger kampanjen, inkludert analytikere hos Mandiant, identifiserte en bølge av disse økonomisk motiverte datatyverioperasjonene mot amerikanske advokatfirmaer tidligere i år. Mønsteret gjenspeiler en bredere trend på tvers av løsepengevirus-økosystemet, der trusselaktører i økende grad blander digitale og fysiske taktikker for å omgå tekniske forsvar som har blitt vanskeligere å trenge gjennom utenfra. Det gjenspeiler et mønster sett andre steder i løsepengevirusverdenen, der grupper raskt skifter retning når en sårbarhet eller teknikk viser seg effektiv, en dynamikk som også er synlig i pågående utnyttelse av BlueHammer-sårbarheten av løsepengevirusgjenger.
Hvorfor advokatfirmaer og personvern er i fare
Advokatfirmaer er attraktive mål av nettopp de grunnene som gjør kun-utpressing løsepengevirus effektivt. De besitter enorme mengder konfidensiell klientinformasjon, fra rettssaksdokumenter til finansdokumenter og personopplysninger beskyttet av advokat-klient-privilegiet. Et brudd hos et firma eksponerer ikke bare organisasjonen selv; det setter hver klient hvis informasjon passerer gjennom det firmaet i fare for å få sensitive detaljer lekket eller solgt.
Bruken av falske IT-ansatte legger til et ekstra bekymringslag. Ansatte er trent til å være varsomme med mistenkelige e-poster eller lenker, men langt færre organisasjoner har robuste protokoller for å verifisere identiteten til noen som hevder å være IT-støtte og som dukker opp i døren. Når de først er inne, kan en som utgir seg for å være noen andre få direkte tilgang til arbeidsstasjoner, servere eller påloggingsinformasjon som ellers ville kreve en teknisk utnyttelse for å nå eksternt. Denne tilgangen kan deretter brukes til å stille eksfiltrere data, lenge før noen innser at noe er galt.
Hva dette betyr for deg
Selv om du ikke jobber i et advokatfirma, har dette skiftet betydning. Det signaliserer at angripere er villige til å investere tid og innsats i fysisk rekognosering og identitetsutgivelse når digitale forsvar blir for sterke. Enhver organisasjon som håndterer sensitive personlige eller finansielle data, inkludert helseleverandører, finansinstitusjoner og statlige entreprenører, kan bli et fremtidig mål ved hjelp av samme fremgangsmåte.
For enkeltpersoner handler det om bevissthet. Data du deler med enhver profesjonell tjenesteyter, enten det er en advokat, regnskapsfører eller helseleverandør, er bare så sikre som den organisasjonens svakeste ledd, noe som i økende grad inkluderer deres verifiseringsprosess ved inngangsdøren, ikke bare brannmurene deres.
Handlingsrettede råd
- Spør tjenesteytere som håndterer dine sensitive data, som advokatfirmaer eller finansrådgivere, om de har identitetsverifiseringsprosedyrer for fysiske IT-besøk.
- Vær forsiktig med hvor mye personlig informasjon du deler med enhver organisasjon, og spør hvor lenge de oppbevarer den.
- Hvis du mottar varsel om et databrud som involverer en profesjonell tjeneste du bruker, overvåk kontoene dine og kredittrapportene for mistenkelig aktivitet.
- Organisasjoner bør trene ansatte til å verifisere identiteten til alle som hevder å være IT-personale, enten kontakten kommer per telefon, e-post eller personlig.
Silent Ransom Groups dreining mot falske IT-ansatte er en påminnelse om at løsepengevirusforsvar ikke lenger bare er et teknisk problem. Etter hvert som utpressingstaktikker utvikler seg, må også de menneskelige prosessene som er utformet for å stoppe dem, utvikle seg.




