Un alt tip de amenințare ransomware

Majoritatea oamenilor își imaginează un atac de ransomware la fel: fișierele unei companii se blochează brusc, pe ecran apare o notă de răscumpărare, iar echipa IT se grăbește să restaureze backupurile. Silent Ransom Group, cunoscut și sub numele de Luna Moth, nu funcționează deloc așa. În loc să cripteze ceva, acest grup fură direct date sensibile, adesea sunând angajații la telefon, și apoi amenință că le va divulga dacă nu se plătește o răscumpărare. Nu există detonare de malware, nu există hard disk blocat și, adesea, nu există niciun semnal de alarmă tehnic evident. Doar un apel telefonic, o înșelăciune și un furt silențios de date pe care victimele s-ar putea să nu îl observe până când sosește cererea de extorcare.

Această schimbare contează pentru că modifică ceea ce trebuie să urmărească apărătorii. Apărarea tradițională împotriva ransomware se concentrează puternic pe oprirea criptării: backupuri, detectare la nivel de endpoint, segmentare a rețelei. Silent Ransom Group ocolește toate acestea vizând cea mai slabă verigă din majoritatea programelor de securitate, și anume încrederea umană.

Cum funcționează atacul

Manualul grupului se concentrează pe inginerie socială, nu pe exploatarea unor vulnerabilități software. Atacatorii se dau drept personal de suport IT, adesea prin apeluri telefonice, pentru a convinge angajații sau personalul de la help desk să acorde acces la distanță sau să predea credențiale. Odată ajunși înăuntru, scopul nu este să răspândească ransomware în rețea. Scopul este să localizeze discret și să exfiltreze fișiere valoroase: dosare de clienți, date financiare, materiale de litigiu sau orice altceva care ar putea cauza prejudicii grave dacă ar deveni public.

Această abordare s-a dovedit deosebit de eficientă împotriva organizațiilor care dețin volume mari de informații confidențiale. După cum se detaliază în relatarea despre tacticile de impersonare IT ale Silent Ransom Group împotriva firmelor de avocatură, grupul a vizat în mod specific cabinetele juridice, care stochează în mod obișnuit detalii despre fuziuni, strategii de litigiu și dosare personale ale clienților pe care terții ar plăti sume mari pentru a le păstra private. Deoarece firmele de avocatură gestionează adesea informații pentru mai mulți clienți simultan, o singură intruziune reușită poate expune o rețea amplă de relații sensibile.

Miza financiară poate fi semnificativă. Un caz documentat care a implicat grupul a vizat firme de avocatură majore, inclusiv Jones Day și WilmerHale, cu o cerere de răscumpărare care a ajuns la 13 milioane de dolari, conform relatării despre campania de extorcare Luna Moth împotriva Jones Day și WilmerHale. Această cifră subliniază cât de profitabilă poate fi extorcarea bazată pur pe furtul de date, chiar și fără ca măcar un singur fișier să fie criptat.

De ce aceasta este o poveste despre confidențialitate, nu doar despre securitate

Ransomware-ul bazat pe criptare este perturbator, dar este fundamental o problemă de disponibilitate: sistemele cad până când sunt restaurate. Modelul Silent Ransom Group este o problemă de confidențialitate încă de la început. În momentul în care datele părăsesc controlul unei organizații, acestea sunt expuse, indiferent dacă se plătește sau nu o răscumpărare. Victimele ajung să negocieze nu pentru a-și recupera sistemele, ci pentru a încerca să împiedice publicarea sau vânzarea informațiilor private.

Această distincție contează pentru oricine ale cărui date personale s-ar putea afla în fișierele unei organizații vizate. Clienții unei firme de avocatură compromise, pacienții unui furnizor de servicii medicale sau clienții oricărei afaceri care stochează dosare personale nu au control direct asupra cât de bine își instruiește acea organizație personalul să recunoască un apel fals de la suportul IT. Atacul reușește nu prin spargerea criptării sau exploatarea unei vulnerabilități software, ci prin exploatarea unui moment de încredere malplasată în timpul unei conversații telefonice aparent de rutină.

Ce înseamnă asta pentru tine

Dacă lucrezi într-o organizație care gestionează date sensibile ale clienților, pacienților sau date financiare, această tendință este un memento că apărarea tehnică singură nu va opri fiecare amenințare. Ingineria socială bazată pe telefon ocolește complet firewallurile și protecția endpoint, pentru că vizează oameni, nu sisteme.

Pentru angajați, lecția practică este simplă: suportul IT legitim rareori are nevoie să îți ceară să acorzi acces la distanță sau să împărtășești credențiale într-un apel telefonic nesolicitat. Orice cerere de acest tip merită verificată independent printr-un canal intern cunoscut înainte de a acționa.

Pentru organizații, aceasta înseamnă că personalul de la help desk și suport are nevoie de protocoale explicite pentru verificarea identității apelantului înainte de a acorda acces sau de a reseta credențiale. De asemenea, înseamnă monitorizarea tiparelor neobișnuite de acces la date și a transferurilor mari de fișiere, deoarece exfiltrarea, nu criptarea, este scopul real.

Pentru persoanele ale căror informații ar putea fi stocate de o firmă de avocatură, un furnizor de servicii medicale sau o instituție financiară, merită să reții că protecția datelor nu ține doar de propriile tale obiceiuri. Depinde și de cultura de securitate a fiecărei organizații care deține dosarele tale.

Concluzii cheie

Abordarea Silent Ransom Group arată că ransomware-ul nu are nevoie de criptare pentru a fi periculos. Bazându-se pe impersonare telefonică și inginerie socială, grupul a obținut cereri mari de răscumpărare de la organizații majore, inclusiv firme de avocatură care gestionează date extrem de sensibile ale clienților. Consolidarea procedurilor de verificare a identității, instruirea personalului să pună la îndoială apelurile IT nesolicitate și monitorizarea mișcărilor neobișnuite de date sunt apărări mult mai eficiente aici decât instrumentele tradiționale anti-ransomware singure. Pe măsură ce tacticile de extorcare evoluează de la criptare către furtul pur de date, vigilența față de ingineria socială poate conta mai mult ca niciodată.