Un briefing de la S-RM despre ceea ce numește „dosarele Luna Moth" atrage atenția asupra modului în care un grup de extorcare prin date atacă sectorul juridic. Scurgerea de date a grupului de extorcare Luna Moth oferă o perspectivă rară asupra operațiunilor unei echipe care nu se bazează pe ransomware clasic. Pentru firmele de avocatură și pentru clienții care le încredințează materiale sensibile, lecțiile sunt practice și merită înțelese.
Acest articol se limitează la ceea ce stabilesc rezumatul briefingului și raportările publice. Grupul este urmărit și sub denumirile Silent Ransom Group, UNC3753 și Storm-0252, iar cercetătorii în securitate îl descriu ca fiind motivat financiar.
Ce dezvăluie dosarele Luna Moth
Briefingul S-RM descrie scurgerea ca dezvăluind informații despre operațiunile unui grup sofisticat de extorcare cibernetică care vizează sectorul juridic. Concluzia centrală privește metoda. Luna Moth ocolește etapa de criptare pe care majoritatea oamenilor o asociază cu ransomware. Fură date, apoi presează victima să plătească pentru a împiedica publicarea lor.
Această distincție contează. Fără sisteme criptate, este posibil să nu existe o întrerupere evidentă și nici o notă de răscumpărare pe ecran. O firmă poate părea operațională în timp ce documentele ei au dispărut deja. Backup-urile, răspunsul obișnuit la ransomware, nu fac nimic pentru a împiedica scurgerea fișierelor furate.
Amenințările grupului nu sunt goale. Raportări despre Luna Moth care scurge date de la Jones Day și Mayer Brown arată că două dintre cele mai mari firme de avocatură din lume au confirmat că fișiere sensibile au fost furate și, în cel puțin un caz, publicate online după ce cererile de extorcare nu au fost plătite.
Cum funcționează phishingul prin apel invers și apelurile false de suport
Bazarea grupului pe phishingul prin apel invers este ceea ce îl face distinctiv. În loc să trimită un link sau un atașament pe care un filtru de e-mail l-ar putea prinde, atacatorul trimite un mesaj care conține doar un număr de telefon. Mesajul poate sugera o taxă de abonament sau o problemă cu contul. Ținta este încurajată să sune.
Când victima telefonează, ajunge la cineva care se dă drept suport IT. Acea persoană o ghidează prin pași care îi oferă atacatorului acces de la distanță, adesea sub pretextul rezolvării unei probleme sau anulării unei taxe. Deoarece victima a inițiat apelul, interacțiunea pare legitimă, iar suspiciunea obișnuită dispare.
Raportări publice despre un aviz al FBI descriu impersonarea suportului IT prin telefon, e-mail și în persoană, folosită pentru a fura date și a extorca victime, în special firme de avocatură din SUA. O notă de cercetare în securitate descrie de asemenea vishing și intruziune fizică la firmele de avocatură. Cu alte cuvinte, inginerie socială nu se limitează la un singur canal.
Odată ajuns înăuntru, scopul este furtul discret de date. Acest tipar rezonează cu alte cazuri în care atacatorii folosesc instrumente legitime și servicii cloud pentru a extrage date. Coverage-ul nostru despre cum a abuzat Vice Society de OneDrive pentru furtul de date arată cum software-ul obișnuit de business poate deveni ruta de exfiltrare, ceea ce face activitatea mai greu de detectat.
De ce firmele de avocatură și clienții lor sunt expuși
Firmele de avocatură dețin materiale care sunt valoroase tocmai pentru că sunt confidențiale: contracte, strategii de litigiu, planuri de fuziune, detalii financiare personale și comunicații privilegiate. Pentru un grup de extorcare, aceasta creează pârghie. Chiar dacă o firmă ar putea să-și reconstruiască sistemele într-o zi, nu poate anula cu ușurință expunerea afacerilor private ale unui client.
Presiunea cade asupra mai multor părți decât firma. Clienții pot descoperi că informațiile lor se află într-o scurgere asupra căreia nu au avut niciodată control. Angajații sunt și ei expuși, deoarece detaliile lor personale se află în registrele HR și în directoarele interne. Și pentru că punctul de intrare este adesea un singur angajat care răspunde la un telefon, chiar și firmele cu apărări tehnice puternice pot fi prinse de un scenariu convingător.
Există și o problemă de încredere. Clienții aleg firme în parte datorită discreției lor. O scurgere publică dăunează acelei relații indiferent de modul în care firma răspunde din punct de vedere tehnic.
Ce să faceți dacă firma dumneavoastră de avocatură sau furnizorul este compromis
Dacă sunteți client, de obicei aflați despre o breșă din auzite. Câțiva pași pot limita daunele:
- Întrebați ce a fost luat. Solicitați o relatare clară despre care dintre documentele și detaliile dumneavoastră personale au fost implicate și când a aflat firma pentru prima dată.
- Tratați contactul ulterior cu suspiciune. Grupurile de extorcare și oportuniștii vă pot contacta direct pe cei afectați. Verificați orice mesaj printr-un număr sau o adresă în care aveți deja încredere, nu unul furnizat în mesaj.
- Schimbați credențialele și monitorizați conturile. Dacă parole, numere de cont sau documente de identitate au fost partajate cu firma, schimbați parolele și monitorizați conturile financiare.
- Nu vă angajați singuri în negocieri cu cererile. Raportați orice tentativă de extorcare și luați în considerare să discutați cu propriii consultanți.
Dacă lucrați la o firmă sau un furnizor, prioritățile sunt diferite. Instruiți personalul să trateze cu prudență numerele de telefon neașteptate din e-mailuri și să verifice orice apelant care pretinde a fi „suport IT" printr-un canal intern înainte de a acorda acces. Faceți normal să închideți și să sunați înapoi folosind un număr cunoscut. Restrângeți cine poate instala software de acces la distanță și asigurați-vă că personalul știe cum să raporteze un apel suspect fără teama de a fi învinuit.
Dacă un incident este deja în curs, ghidul nostru de răspuns la extorcarea prin ransomware stabilește ce trebuie făcut mai întâi, iar pașii se aplică în mod egal extorcării prin furt de date în care nimic nu a fost criptat.
Ce înseamnă asta pentru dumneavoastră
Scurgerea de date a grupului de extorcare Luna Moth este un memento că o breșă nu are nevoie de fișiere criptate pentru a fi gravă. Dacă partajați informații sensibile cu o firmă de avocatură, un contabil sau orice alt consultant, vă bazați pe personalul lor să reziste unui apel telefonic convingător. Nu puteți controla acest lucru, dar puteți întreba cum se pregătesc pentru asta, limita ce predați și acționa rapid dacă vă spun că ceva a mers prost.
Concluzii
- Extorcarea prin furt de date funcționează fără criptare, deci backup-urile singure nu sunt o apărare.
- Phishingul prin apel invers transformă victima în apelant, ceea ce reduce suspiciunea.
- Verificați orice cerere de suport IT printr-un canal despre care știți deja că este real.
- Dacă un furnizor care deține datele dumneavoastră este compromis, întrebați ce a fost luat, schimbați credențialele și fiți precaut cu contactul nesolicitat.
Pentru impact real, citiți coverage-ul nostru despre Luna Moth și scurgerile de la Jones Day și Mayer Brown și păstrați ghidul de răspuns la extorcarea prin ransomware la îndemână pentru pași concreți după o breșă sau o tentativă de extorcare.




