Ransomware-ul și-a schimbat forma. Acolo unde atacurile timpurii se bazau pe criptarea fișierelor și cererea unei plăți pentru o cheie de decriptare, un grup cunoscut sub numele de Silent Ransom Group și-a construit strategia în jurul unui obiectiv diferit: furtul de date sensibile și amenințarea cu expunerea acestora. Tactica, adesea numită ransomware bazat exclusiv pe extorcare, omite complet criptarea și, în schimb, presează victimele cu teama de scurgeri publice. Acum grupul a dus această strategie cu un pas mai departe, desfășurând lucrători IT falși care se prezintă în persoană pentru a obține acces la organizațiile victime.

De la criptare la extorcare: Evoluția tacticilor de ransomware

Motivul acestei schimbări este unul practic. Adoptarea pe scară largă a sistemelor de backup fiabile și disponibilitatea tot mai mare a instrumentelor gratuite de decriptare au făcut ca ransomware-ul tradițional bazat pe criptare să fie mai puțin eficient. Dacă o victimă poate pur și simplu să-și restaureze datele dintr-un backup, nu există niciun stimulent să plătească o răscumpărare pentru o cheie de decriptare. Grupurile axate pe extorcare s-au adaptat eliminând complet criptarea din ecuație. În schimb, copiază în liniște fișiere sensibile, apoi amenință că vor publica sau vinde acele date dacă victima nu plătește.

Această abordare le cere atacatorilor să fie creativi în privința modului în care obțin accesul, deoarece nu există un payload malware care să facă munca grea. Aici intră în scenă ingineria socială și, acum, prezența fizică.

Lucrători IT falși și intruziuni în persoană

Potrivit unui avertisment emis de FBI, Silent Ransom Group, urmărit și sub numele Luna Moth, Chatty Spider și UNC3753, vizează firme de avocatură folosind o combinație de e-mailuri de phishing și impersonarea personalului de suport IT. În loc să se bazeze exclusiv pe atacuri la distanță, operatorii asociați cu grupul s-au prezentat în persoană la birourile vizate, dându-se drept tehnicieni IT pentru a obține acces fizic la rețele și sisteme.

Cercetătorii în securitate care urmăresc campania, inclusiv analiștii de la Mandiant, au identificat un val de operațiuni de furt de date cu motivație financiară împotriva firmelor de avocatură din SUA la începutul acestui an. Tiparul reflectă o tendință mai largă în ecosistemul ransomware, unde actorii de amenințare combină tot mai mult tactici digitale și fizice pentru a ocoli apărările tehnice care au devenit mai greu de spart din exterior. Ecoul unui tipar observat și în alte părți în lumea ransomware, unde grupurile pivotă rapid odată ce o vulnerabilitate sau o tehnică se dovedește eficientă, o dinamică vizibilă și în exploatarea în curs a vulnerabilității BlueHammer de către bandele de ransomware.

De ce firmele de avocatură și confidențialitatea sunt în pericol

Firmele de avocatură sunt ținte atractive exact din motivele care fac ransomware-ul bazat exclusiv pe extorcare eficient. Ele dețin volume enorme de informații confidențiale ale clienților, de la dosare de litigii la documente financiare și date personale acoperite de privilegiul avocat-client. O breșă la o firmă nu expune doar organizația în sine; pune fiecare client ale cărui informații trec prin acea firmă în pericol de a vedea detalii sensibile scurse sau vândute.

Utilizarea lucrătorilor IT falși adaugă un alt nivel de îngrijorare. Angajații sunt instruiți să fie precauți cu e-mailurile sau linkurile suspecte, dar mult mai puține organizații au protocoale solide pentru a verifica identitatea cuiva care pretinde că este suport IT și care intră pe ușă. Odată ajuns înăuntru, un impersonator poate obține acces direct la stații de lucru, servere sau acreditări care altfel ar necesita un exploit tehnic pentru a fi accesate de la distanță. Acel acces poate fi apoi folosit pentru a exfiltra date în liniște, cu mult înainte ca cineva să realizeze că ceva este în neregulă.

Ce înseamnă asta pentru tine

Chiar dacă nu lucrezi la o firmă de avocatură, această schimbare contează. Ea semnalează că atacatorii sunt dispuși să investească timp și efort în recunoaștere fizică și impersonare atunci când apărările digitale devin prea puternice. Orice organizație care gestionează date personale sau financiare sensibile, inclusiv furnizorii de servicii medicale, instituțiile financiare și contractorii guvernamentali, ar putea deveni o țintă viitoare folosind aceeași strategie.

Pentru indivizi, concluzia este despre conștientizare. Datele pe care le împărtășești cu orice serviciu profesional, fie că este un avocat, un contabil sau un furnizor de servicii medicale, sunt doar la fel de sigure ca cea mai slabă verigă a acelei organizații, care include tot mai mult procesul de verificare de la intrare, nu doar firewall-urile sale.

Concluzii acționabile

  • Întreabă furnizorii de servicii care îți gestionează datele sensibile, cum ar fi firmele de avocatură sau consilierii financiari, dacă au proceduri de verificare a identității pentru vizitele IT în persoană.
  • Fii precaut cu privire la cât de multe informații personale împărtășești cu orice organizație și întreabă cât timp le păstrează.
  • Dacă primești o notificare despre o breșă de date care implică un serviciu profesional pe care îl folosești, monitorizează-ți conturile și rapoartele de credit pentru activitate suspectă.
  • Organizațiile ar trebui să instruiască personalul să verifice identitatea oricui pretinde că este personal IT, indiferent dacă contactul vine prin telefon, e-mail sau în persoană.

Pivotarea Silent Ransom Group către lucrători IT falși este un memento că apărarea împotriva ransomware-ului nu mai este doar o problemă tehnică. Pe măsură ce tacticile de extorcare evoluează, la fel trebuie să o facă și procesele umane concepute pentru a le opri.