Un instrument cloud familiar transformat într-un canal de exfiltrare
Când experții în răspuns la incidente de la Sygnia au investigat un atac ransomware cu dublă extorcare, au descoperit ceva care ar trebui să îi îngrijoreze pe toți cei care se bazează pe stocarea în cloud pentru operațiunile de afaceri: atacatorii din spatele breșei, identificați drept grupul ransomware Vice Society, folosiseră Microsoft OneDrive ca principal canal pentru furtul datelor corporative. În loc să implementeze malware de exfiltrare personalizat care ar fi putut declanșa alarme, actorii amenințării s-au bazat pe un instrument pe care aproape fiecare organizație îl are deja pe lista de încredere și permisiuni.
Dubla extorcare a devenit strategia implicită pentru marile operațiuni ransomware. Atacatorii nu doar criptează fișiere și cer o răscumpărare pentru cheia de decriptare. De asemenea, fură mai întâi date sensibile, apoi amenință că le vor divulga public dacă victima nu plătește a doua oară. Această tactică a apărut în mod repetat în incidente recente, inclusiv în campania de dublă extorcare LockBit 5.0, care continuă să lovească organizații din întreaga lume. Ceea ce face cazul Vice Society notabil nu este modelul de extorcare în sine, ci metoda folosită pentru a muta discret datele furate în afara rețelei.
De ce funcționează atât de bine ascunderea în traficul OneDrive
Majoritatea instrumentelor de securitate enterprise sunt concepute să semnaleze conexiuni de ieșire neobișnuite, adrese IP necunoscute sau aplicații nerecunoscute care contactează internetul. OneDrive nu declanșează aceste alerte pentru că este un serviciu Microsoft legitim, utilizat pe scară largă, pe care echipele de securitate îl permit de obicei în mod implicit. Rutând fișierele furate prin activitatea de sincronizare OneDrive, operatorii Vice Society au reușit să amestece traficul lor de exfiltrare cu utilizarea normală, cotidiană a cloud-ului.
Aceasta este lecția de bază din investigația forensica Sygnia: atacatorii reușesc din ce în ce mai mult nu prin tehnici noi din punct de vedere tehnic, ci prin abuzarea încrederii pe care organizațiile o acordă deja platformelor consacrate. Este un tipar care apare și în altă parte în peisajul amenințărilor. O dinamică similară s-a desfășurat când codul malțios ascuns într-o extensie VS Code compromisă a dus la furtul a mii de depozite de cod, din nou pentru că un instrument de dezvoltare de încredere a fost vectorul, nu unul evident suspect. Când mecanismul de livrare pare obișnuit, detectarea devine mult mai dificilă, iar fereastra în care atacatorii pot opera nedetectați se lungește.
Luna Moth: o amenințare diferită, aceeași țintă a datelor corporative
Echipa Sygnia a semnalat și un alt actor amenințător care merită înțeles în propriile condiții: Luna Moth. Spre deosebire de abordarea ransomware-plus-divulgare a lui Vice Society, tacticile lui Luna Moth seamănă mai degrabă cu escrocheriile false cu abonamente, genul de inginerie socială care păcălește victimele să creadă că s-au abonat la o taxă recurentă pe care trebuie să o anuleze. Dar scopul final gravitează în jurul aceleiași ținte care face grupurile ransomware atât de periculoase: datele corporative. Luna Moth folosește acest punct de intrare înșelător pentru a obține acces la informații sensibile de afaceri, chiar fără a implementa neapărat malware de criptare.
Distincția contează pentru apărători. Nu orice incident serios de furt de date arată ca un atac ransomware clasic cu o notă de răscumpărare și fișiere blocate. Unele grupuri omit complet criptarea și merg direct la extorcare bazată doar pe datele furate, ceea ce înseamnă că echipele de securitate nu se pot baza doar pe detectarea comportamentului de criptare pentru a prinde o breșă activă.
Ce înseamnă acest lucru pentru tine
Pentru echipele IT și de securitate, acest caz este o reamintire că adăugarea unui serviciu precum OneDrive pe lista de permisiuni nu înseamnă același lucru cu securizarea acestuia. Monitorizarea ar trebui extinsă la volume neobișnuite de date care se deplasează prin aplicații cloud aprobate, nu doar la destinații necunoscute. Instrumentele de prevenire a pierderii datelor, detectarea anomaliilor adaptată comportamentului de sincronizare cloud și controale stricte de acces privind cine poate muta cantități mari de date sunt toate mai relevante acum ca niciodată, mai ales pe măsură ce atacatorii își rafinează tacticile, în modul în care AI remodelează deja operațiunile ransomware, forțând furnizorii de servicii gestionate să regândească recuperarea cibernetică în întregime.
Pentru persoane fizice și organizații mai mici, concluzia este mai largă: criptarea fișierelor sensibile înainte ca acestea să ajungă vreodată în stocarea cloud, utilizarea autentificării puternice pe conturile cloud și menținerea scepticismului față de e-mailuri sau solicitări legate de abonamente pot reduce expunerea atât la grupurile ransomware, cât și la jocuri de inginerie socială precum cea a lui Luna Moth. Criptarea traficului și a datelor în tranzit, fie printr-un VPN de renume, fie prin instrumente de criptare integrate, adaugă un strat de protecție, deși nu va opri un atacator care a obținut deja acces legitim la cont. Apărările în straturi, nu un singur instrument, sunt cele care limitează efectiv daunele.
Concluzii cheie
- Vice Society a exfiltrat date furate prin OneDrive, exploatând încrederea pe care organizațiile o acordă serviciilor cloud consacrate, în loc să se bazeze pe malware personalizat.
- Luna Moth operează diferit, folosind tactici care seamănă cu escrocherii false cu abonamente pentru a atinge același obiectiv: furtul datelor corporative.
- Monitorizarea comportamentului aplicațiilor cloud pentru volum neobișnuit de date, nu doar a destinațiilor necunoscute, este esențială pentru a prinde acest tip de exfiltrare.
- Dubla extorcare rămâne modelul dominant ransomware, ceea ce înseamnă că datele furate reprezintă un risc chiar dacă backup-urile îți permit să eviți plata pentru decriptare.
- Criptarea datelor sensibile înainte ca acestea să ajungă în cloud și impunerea unor controale stricte de acces reduc expunerea, indiferent de tehnica folosită de atacatori.
Pe măsură ce grupurile ransomware continuă să găsească modalități de a se ascunde la vedere, a rămâne informat despre cum evoluează aceste tehnici este unul dintre cei mai simpli pași pe care organizațiile și persoanele fizice îi pot face către o protecție mai bună.




