Ce s-a întâmplat în cazul scurgerii de date Mayer Brown

Firma de avocatură Mayer Brown a confirmat că documente interne au fost publicate pe un site de scurgeri de date administrat de grupul de extorcare Luna Moth, însă firma susține că sistemele sale nu au fost compromise niciodată. Potrivit Mayer Brown, un angajat a trimis din greșeală documentele unui terț care și-a falsificat identitatea. Cu alte cuvinte, nu a fost vorba de un atac informatic în sensul tradițional, de exploatare a unui software sau de furt de credențiale. A fost o înșelătorie direcționată care a convins un membru al personalului să predea de bunăvoie fișiere confidențiale.

Luna Moth a preluat apoi acele documente și le-a publicat pe site-ul său de extorcare, o tactică pe care grupul o folosește frecvent pentru a presa victimele să plătească, mai degrabă decât să vadă datele furate făcute publice. Declarația Mayer Brown conform căreia sistemele sale nu au fost accesate este semnificativă. Ea trasează o linie clară între o intruziune în rețea, care declanșează de obicei un răspuns tehnic mult mai amplu, și un incident de inginerie socială direcționată, care a exploatat încrederea umană și nu o defecțiune tehnică.

Cum a ocolit tactica de impersonare Luna Moth apărările tehnice

Luna Moth, urmărită și sub nume precum Silent Ransom Group, Chatty Spider și UNC3753, și-a construit reputația vizând în mod specific firmele de avocatură, în parte pentru că documentele juridice tind să fie confidențiale, sensibile și reprezintă o pârghie valoroasă pentru extorcare. În loc să folosească malware sau ransomware pentru a forța intrarea într-o rețea, grupul s-a bazat tot mai mult pe impersonarea convingătoare: dându-se drept un furnizor de încredere, un contact de suport IT sau o altă parte legitimă, pentru a determina un angajat să trimită de bunăvoie fișierele sau să acorde acces.

Această abordare este eficace tocmai pentru că ocolește apărările pentru care organizațiile cheltuiesc cei mai mulți bani. Firewall-urile, detecția la nivel de endpoint și instrumentele de monitorizare a rețelei sunt concepute să detecteze tentativele de acces neautorizat. Ele sunt mult mai puțin utile atunci când un angajat legitim, acționând cu bună-credință, trimite documente cuiva despre care crede că este autorizat să le primească. Incidentul Mayer Brown se potrivește acestui tipar: scurgerea nu a necesitat ca Luna Moth să spargă vreun perimetru, pentru că perimetrul nu a fost niciodată ținta. Angajatul a fost.

De ce ingineria socială rămâne veriga cea mai slabă

Chiar și organizațiile cu resurse bogate și programe de securitate cibernetică mature rămân vulnerabile la acest stil de atac, pentru că vizează judecata, nu infrastructura. O firmă poate investi masiv în criptare, controale de acces și detecția intruziunilor și poate fi totuși expusă dacă cineva se dă convingător drept un contact cunoscut, un client sau un coleg intern. Aceasta nu este un eșec al tehnologiei, ci mai degrabă o demonstrație că atacatorii hotărâți vor căuta întotdeauna calea celei mai mici rezistențe, iar această cale trece din ce în ce mai mult prin oameni, nu prin cod.

Campania mai amplă a grupului Luna Moth împotriva firmelor de avocatură subliniază acest lucru. Grupuri ca acesta prosperă prin amploare operațională și o parte din ceea ce le face durabile este infrastructura care le susține activitatea din spatele scenei, inclusiv serviciile de găzduire care mențin online site-urile de scurgeri de date și operațiunile de extorcare. Agențiile de aplicare a legii au luat notă și de acest strat de infrastructură. Confiscarea de către autoritățile olandeze a 800 de servere legate de o operațiune de găzduire bulletproof ilustrează cum perturbarea furnizorilor de găzduire care adăpostesc grupuri de extorcare poate fi la fel de importantă ca îmbunătățirea conștientizării individuale a angajaților. Ambele fronturi, aplicarea legii la nivel tehnic și vigilența umană, au nevoie de atenție dacă dorim ca incidente precum scurgerea de date Mayer Brown să devină mai puțin frecvente.

Ce înseamnă asta pentru tine

Dacă lucrezi într-o firmă de avocatură, o companie de servicii financiare sau orice organizație care gestionează documente confidențiale ale clienților, acest incident este un memento că cel mai mare risc al tău s-ar putea să nu fie deloc un instrument sofisticat de hacking. Ar putea fi un e-mail sau un apel telefonic bine conceput, care arată și sună autentic. Atacatorii care cercetează un anumit angajat, o relație cu un furnizor sau un caz aflat în desfășurare își pot adapta impersonarea suficient de convingător încât până și personalul atent poate fi păcălit.

Pentru clienți și persoanele ale căror informații trec prin firme de avocatură sau furnizori de servicii profesionale, merită să înțelegem că o „scurgere de date” nu înseamnă întotdeauna că serverele unei companii au fost compromise. Uneori, înseamnă că o singură înșelătorie direcționată a reușit. Această distincție contează pentru modul în care organizațiile răspund și pentru cât de multă încredere ar trebui să aibă publicul în asigurările generice că „sistemele sunt sigure”.

Măsuri concrete

  • Verifică identitatea printr-un al doilea canal înainte de a trimite documente sensibile, mai ales când o cerere pare urgentă sau neobișnuită.
  • Instruiește personalul să recunoască în mod specific tacticile de impersonare, nu doar e-mailurile de phishing cu indicii evidente.
  • Stabilește proceduri interne clare pentru verificarea solicitărilor din partea furnizorilor, a departamentului IT și a clienților care implică transferuri de documente.
  • Înțelege că o scurgere de date fără o breșă în rețea are totuși consecințe reale și necesită un răspuns serios.

Incidentul Mayer Brown arată că tacticile de scurgere de date prin inginerie socială ale grupului Luna Moth nu au nevoie să spargă firewall-uri pentru a reuși, au nevoie doar ca o persoană să creadă o minciună convingătoare. Pe măsură ce firmele de avocatură și alte ținte de mare valoare continuă să se confrunte cu acest tip de presiune, închiderea decalajului uman este la fel de urgentă ca și consolidarea rețelei.