Briefing firmy S-RM na temat tego, co nazywa „plikami Luna Moth", zwraca uwagę na to, jak grupa zajmująca się wymuszeniami danych atakuje sektor prawny. Wyciek grupy wymuszającej Luna Moth oferuje rzadki wgląd w działalność grupy, która nie polega na klasycznym ransomware. Dla kancelarii prawnych, a także dla klientów, którzy powierzają im wrażliwe materiały, wnioski są praktyczne i warte zrozumienia.

Ten artykuł trzyma się tego, co ustalają podsumowanie briefingu i publiczne doniesienia. Grupa jest również śledzona pod nazwami Silent Ransom Group, UNC3753 i Storm-0252, a badacze bezpieczeństwa opisują ją jako motywowaną finansowo.

Co ujawniają pliki Luna Moth

Briefing S-RM opisuje wyciek jako ujawniający spostrzeżenia na temat działalności wyrafinowanej grupy cyberwymuszeniowej wymierzonej w sektor prawny. Główny wniosek dotyczy metody. Luna Moth pomija krok szyfrowania, który większość ludzi kojarzy z ransomware. Kradnie dane, a następnie wywiera presję na ofiarę, by zapłaciła za powstrzymanie ich przed publikacją.

To rozróżnienie ma znaczenie. Bez zaszyfrowanych systemów może nie być oczywistej awarii ani noty okupowej na ekranie. Kancelaria może wyglądać na działającą, podczas gdy jej dokumenty już zniknęły. Kopie zapasowe, zwykle odpowiedź na ransomware, nic nie robią, by powstrzymać wyciek skradzionych plików.

Groźby grupy nie są puste. Doniesienia o wycieku danych Luna Moth z Jones Day i Mayer Brown pokazują, że dwie z największych kancelarii prawnych na świecie potwierdziły kradzież wrażliwych plików, a w co najmniej jednym przypadku zostały one opublikowane online po tym, jak żądania okupu nie zostały spełnione.

Jak działają callback phishing i fałszywe rozmowy wsparcia

Poleganie grupy na callback phishingu jest tym, co czyni ją wyróżniającą się. Zamiast wysyłać link lub załącznik, który filtr poczty mógłby wychwycić, atakujący wysyła wiadomość zawierającą wyłącznie numer telefonu. Wiadomość może sugerować opłatę za subskrypcję lub problem z kontem. Cel jest zachęcany do zadzwonienia.

Gdy ofiara dzwoni, trafia na kogoś podszywającego się pod wsparcie IT. Osoba ta prowadzi ją przez kroki, które dają atakującemu zdalny dostęp, często pod pretekstem naprawy problemu lub anulowania opłaty. Ponieważ ofiara zainicjowała rozmowę, interakcja wydaje się legalna, a zwykła podejrzliwość znika.

Publiczne doniesienia o advisory FBI opisują podszywanie się pod wsparcie IT przez telefon, e-mail i osobiście, wykorzystywane do kradzieży danych i wymuszania na ofiarach, szczególnie w amerykańskich kancelariach prawnych. Notatka badawcza dotycząca bezpieczeństwa opisuje również vishing i fizyczną intruzję w kancelariach prawnych. Innymi słowy, inżynieria społeczna nie ogranicza się do jednego kanału.

Po dostaniu się do środka celem jest cicha kradzież danych. Ten wzorzec odzwierciedla inne przypadki, w których atakujący wykorzystują legalne narzędzia i usługi w chmurze do wynoszenia danych. Nasze omówienie jak Vice Society wykorzystało OneDrive do kradzieży danych pokazuje, jak zwykłe oprogramowanie biznesowe może stać się drogą eksfiltracji, co utrudnia wykrycie aktywności.

Dlaczego kancelarie prawne i ich klienci są narażeni

Kancelarie prawne przechowują materiały, które są cenne właśnie dlatego, że są poufne: umowy, strategie procesowe, plany fuzji, osobiste dane finansowe i komunikację objętą przywilejem. Dla grupy wymuszającej tworzy to dźwignię. Nawet jeśli kancelaria mogłaby odbudować swoje systemy w ciągu jednego dnia, nie może łatwo cofnąć ujawnienia prywatnych spraw klienta.

Presja spada na więcej niż tylko kancelarię. Klienci mogą odkryć, że ich informacje znalazły się w wycieku, nad którym nigdy nie mieli żadnej kontroli. Pracownicy są również narażeni, ponieważ ich dane osobowe znajdują się w aktach kadrowych i wewnętrznych katalogach. A ponieważ punktem wejścia jest często pojedynczy pracownik odbierający telefon, nawet kancelarie z silnymi zabezpieczeniami technicznymi mogą zostać złapane przez przekonujący scenariusz.

Istnieje również problem zaufania. Klienci wybierają kancelarie częściowo ze względu na ich dyskrecję. Publiczny wyciek szkodzi tej relacji niezależnie od tego, jak kancelaria zareaguje technicznie.

Co zrobić, jeśli Twoja kancelaria prawna lub usługodawca został zhakowany

Jeśli jesteś klientem, zwykle dowiadujesz się o naruszeniu z drugiej ręki. Kilka kroków może ograniczyć szkody:

  • Zapytaj, co zostało zabrane. Poproś o jasne sprawozdanie, które z Twoich dokumentów i danych osobowych były zaangażowane i kiedy kancelaria po raz pierwszy się o tym dowiedziała.
  • Traktuj kontakt następujący z podejrzliwością. Grupy wymuszające i oportuniści mogą kontaktować się bezpośrednio z poszkodowanymi. Weryfikuj każdą wiadomość przez numer lub adres, któremu już ufasz, a nie przez ten podany w wiadomości.
  • Zmień poświadczenia i obserwuj konta. Jeśli jakiekolwiek hasła, numery kont lub dokumenty tożsamości zostały udostępnione kancelarii, zmień hasła i monitoruj konta finansowe.
  • Nie podejmuj samodzielnie kontaktu w sprawie żądań. Zgłoś każdą próbę wymuszenia i rozważ rozmowę z własnymi doradcami.

Jeśli pracujesz w kancelarii lub u usługodawcy, priorytety są inne. Szkol pracowników, by podchodzili ostrożnie do nieoczekiwanych numerów telefonów w e-mailach i weryfikowali każdego rozmówcę podającego się za „wsparcie IT" przez wewnętrzny kanał przed przyznaniem dostępu. Uczyń normą rozłączenie się i oddzwonienie na znany numer. Ogranicz, kto może instalować oprogramowanie do zdalnego dostępu, i upewnij się, że pracownicy wiedzą, jak zgłosić podejrzany telefon bez obawy przed obwinianiem.

Jeśli incydent już trwa, nasz przewodnik reagowania na wymuszenia ransomware określa, co zrobić najpierw, a kroki te dotyczą równie dobrze wymuszeń związanych z kradzieżą danych, gdzie nic nie zostało zaszyfrowane.

Co to oznacza dla Ciebie

Wyciek grupy wymuszającej Luna Moth to przypomnienie, że naruszenie nie potrzebuje zaszyfrowanych plików, by być poważne. Jeśli dzielisz się wrażliwymi informacjami z kancelarią prawną, księgowym lub innym doradcą, polegasz na ich pracownikach, by oprzeli się przekonującemu telefonowi. Nie możesz tego kontrolować, ale możesz zapytać, jak ich szkoli się w tym zakresie, ograniczyć to, co przekazujesz, i działać szybko, jeśli powiedzą Ci, że coś poszło nie tak.

Kluczowe wnioski

  • Wymuszenie poprzez kradzież danych działa bez szyfrowania, więc same kopie zapasowe nie są obroną.
  • Callback phishing zamienia ofiarę w dzwoniącego, co obniża podejrzliwość.
  • Weryfikuj każde żądanie wsparcia IT przez kanał, o którym już wiesz, że jest prawdziwy.
  • Jeśli usługodawca przechowujący Twoje dane został zhakowany, zapytaj, co zostało zabrane, zmień poświadczenia i bądź ostrożny wobec nieoczekiwanego kontaktu.

Aby poznać rzeczywisty wpływ, przeczytaj nasze omówienie Luna Moth i wycieków Jones Day i Mayer Brown i trzymaj pod ręką przewodnik reagowania na wymuszenia ransomware dla konkretnych pierwszych kroków po naruszeniu lub próbie wymuszenia.