Ransomware zmienił kształt. O ile wczesne ataki polegały na szyfrowaniu plików i żądaniu zapłaty za klucz deszyfrujący, grupa znana jako Silent Ransom Group zbudowała swój playbook wokół innego celu: kradzieży wrażliwych danych i grożenia ich ujawnieniem. Taktyka ta, często nazywana ransomware opartym wyłącznie na wymuszeniu, całkowicie pomija szyfrowanie i zamiast tego wywiera presję na ofiary strachem przed publicznymi wyciekami. Teraz grupa posunęła tę strategię o krok dalej, wysyłając fałszywych pracowników IT, którzy pojawiają się osobiście, aby uzyskać dostęp do organizacji ofiar.
Od szyfrowania do wymuszenia: ewolucja taktyk ransomware
Powód tej zmiany jest praktyczny. Powszechne przyjęcie niezawodnych systemów kopii zapasowych i rosnąca dostępność darmowych narzędzi deszyfrujących sprawiły, że tradycyjny ransomware oparty na szyfrowaniu stał się mniej skuteczny. Jeśli ofiara może po prostu przywrócić swoje dane z kopii zapasowej, nie ma zachęty do zapłaty okupu za klucz deszyfrujący. Grupy nastawione na wymuszenie dostosowały się, całkowicie eliminując szyfrowanie z równania. Zamiast tego po cichu kopiują wrażliwe pliki, a następnie grożą ich ujawnieniem lub sprzedażą, jeśli ofiara nie zapłaci.
Takie podejście wymaga od atakujących kreatywności w zakresie sposobu uzyskiwania dostępu w pierwszej kolejności, ponieważ nie ma ładunku złośliwego oprogramowania, który wykonuje ciężką pracę. I tu do gry wkracza inżynieria społeczna, a teraz także fizyczna obecność.
Fałszywi pracownicy IT i wtargnięcia osobiste
Zgodnie z ostrzeżeniem wydanym przez FBI, Silent Ransom Group, śledzona również pod nazwami Luna Moth, Chatty Spider i UNC3753, obrała za cel kancelarie prawne, wykorzystując kombinację e-maili phishingowych i podszywania się pod personel wsparcia IT. Zamiast polegać wyłącznie na zdalnych atakach, operatorzy powiązani z grupą mieli rzekomo pojawiać się osobiście w biurach docelowych, podając się za techników IT, aby uzyskać fizyczny dostęp do sieci i systemów.
Badacze bezpieczeństwa śledzący tę kampanię, w tym analitycy z Mandiant, zidentyfikowali falę tych finansowo motywowanych operacji kradzieży danych przeciwko amerykańskim kancelariom prawnym na początku tego roku. Wzorzec ten odzwierciedla szerszy trend w całym ekosystemie ransomware, w którym aktorzy zagrożeń coraz częściej łączą taktyki cyfrowe i fizyczne, aby obejść zabezpieczenia techniczne, które stały się trudniejsze do złamania z zewnątrz. Odzwierciedla to wzorzec widoczny gdzie indziej w świecie ransomware, gdzie grupy szybko zmieniają kierunek, gdy luka lub technika okaże się skuteczna — dynamika widoczna również w trwającym wykorzystywaniu luki BlueHammer przez gangi ransomware.
Dlaczego kancelarie prawne i prywatność są zagrożone
Kancelarie prawne są atrakcyjnym celem dokładnie z tych powodów, które czynią ransomware oparty wyłącznie na wymuszeniu skutecznym. Przechowują ogromne ilości poufnych informacji klientów, od akt sądowych po dokumenty finansowe i dane osobowe objęte tajemnicą adwokacką. Naruszenie w kancelarii nie naraża tylko samej organizacji; naraża każdego klienta, którego informacje przechodzą przez tę kancelarię, na ryzyko wycieku lub sprzedaży wrażliwych danych.
Wykorzystanie fałszywych pracowników IT dodaje kolejną warstwę niepokoju. Pracownicy są szkoleni, aby być czujni wobec podejrzanych e-maili lub linków, ale znacznie mniej organizacji ma solidne procedury weryfikacji tożsamości kogoś, kto twierdzi, że jest wsparciem IT i wchodzi drzwiami. Po dostaniu się do środka osoba podszywająca się może uzyskać bezpośredni dostęp do stacji roboczych, serwerów lub poświadczeń, do których w przeciwnym razie potrzebny byłby techniczny exploit, aby dotrzeć zdalnie. Ten dostęp może następnie zostać wykorzystany do cichego eksfiltrowania danych, na długo przed tym, zanim ktokolwiek zorientuje się, że coś jest nie tak.
Co to oznacza dla Ciebie
Nawet jeśli nie pracujesz w kancelarii prawnej, ta zmiana ma znaczenie. Sygnalizuje, że atakujący są gotowi zainwestować czas i wysiłek w fizyczny rekonesans i podszywanie się, gdy cyfrowe zabezpieczenia stają się zbyt silne. Każda organizacja przetwarzająca wrażliwe dane osobowe lub finansowe, w tym świadczeniodawcy opieki zdrowotnej, instytucje finansowe i wykonawcy rządowi, może stać się przyszłym celem wykorzystującym ten sam playbook.
Dla osób indywidualnych wniosek dotyczy świadomości. Dane, które udostępniasz dowolnemu usługodawcy profesjonalnemu — czy to prawnikowi, księgowemu, czy świadczeniodawcy opieki zdrowotnej — są tak bezpieczne, jak najsłabsze ogniwo tej organizacji, które coraz częściej obejmuje jej proces weryfikacji przy drzwiach wejściowych, a nie tylko firewalle.
Praktyczne wnioski
- Zapytaj usługodawców przetwarzających Twoje wrażliwe dane, takich jak kancelarie prawne lub doradcy finansowi, czy mają procedury weryfikacji tożsamości przy osobistych wizytach IT.
- Zachowaj ostrożność co do ilości informacji osobistych, które udostępniasz dowolnej organizacji, i zapytaj, jak długo je przechowują.
- Jeśli otrzymasz powiadomienie o naruszeniu danych dotyczącym usługi profesjonalnej, z której korzystasz, monitoruj swoje konta i raporty kredytowe pod kątem podejrzanej aktywności.
- Organizacje powinny szkolić personel w zakresie weryfikacji tożsamości każdego, kto twierdzi, że jest pracownikiem IT, niezależnie od tego, czy kontakt następuje telefonicznie, e-mailem, czy osobiście.
Zwrot Silent Ransom Group w stronę fałszywych pracowników IT jest przypomnieniem, że obrona przed ransomware nie jest już tylko problemem technicznym. W miarę ewolucji taktyk wymuszenia muszą ewoluować także ludzkie procesy zaprojektowane, aby je powstrzymać.




