Брифинг от S-RM о том, что она называет «файлами Luna Moth», привлекает внимание к тому, как группа по вымогательству данных атакует юридический сектор. Утечка группы вымогателей Luna Moth предлагает редкий взгляд на операции группировки, которая не полагается на классическое вымогательское ПО. Для юридических фирм и для клиентов, которые доверяют им конфиденциальные материалы, уроки практичны и заслуживают понимания.
Этот пост придерживается того, что устанавливают краткое изложение брифинга и публичные отчеты. Группа также отслеживается как Silent Ransom Group, UNC3753 и Storm-0252, и исследователи безопасности описывают ее как финансово мотивированную.
Что раскрывают файлы Luna Moth
Брифинг S-RM описывает утечку как раскрывающую сведения об операциях изощренной группы кибервымогательства, нацеленной на юридический сектор. Главный вывод касается метода. Luna Moth пропускает этап шифрования, который большинство людей связывают с вымогательским ПО. Она похищает данные, а затем оказывает давление на жертву, чтобы та заплатила за недопущение их публикации.
Это различие важно. Без зашифрованных систем может не быть очевидного сбоя и записки о выкупе на экране. Фирма может выглядеть работающей, пока ее документы уже исчезли. Резервные копии, обычный ответ на вымогательское ПО, ничего не делают, чтобы остановить утечку похищенных файлов.
Угрозы группы не пусты. Репортаж о Luna Moth, сливающей данные Jones Day и Mayer Brown показывает, что две из крупнейших юридических фирм мира подтвердили кражу конфиденциальных файлов и, по крайней мере в одном случае, их публикацию в интернете после того, как требования о выкупе остались неоплаченными.
Как работают callback-фишинг и фальшивые звонки в поддержку
Опора группы на callback-фишинг — это то, что делает ее отличительной. Вместо отправки ссылки или вложения, которое мог бы перехватить почтовый фильтр, злоумышленник отправляет сообщение, содержащее только номер телефона. Сообщение может намекать на списание за подписку или проблему с аккаунтом. Цель побуждают позвонить.
Когда жертва звонит, она попадает на кого-то, выдающего себя за ИТ-поддержку. Этот человек проводит ее через шаги, дающие злоумышленнику удаленный доступ, часто под предлогом исправления проблемы или отмены списания. Поскольку жертва сама инициировала звонок, взаимодействие кажется законным, и обычная подозрительность исчезает.
Публичный отчет о предупреждении ФБР описывает выдачу себя за ИТ-поддержку по телефону, электронной почте и лично, используемую для кражи данных и вымогательства у жертв, особенно у американских юридических фирм. Записка о безопасности также описывает вишинг и физическое проникновение в юридические фирмы. Иными словами, социальная инженерия не ограничивается одним каналом.
Попав внутрь, цель — тихая кража данных. Эта схема перекликается с другими случаями, когда злоумышленники используют легитимные инструменты и облачные сервисы для вывода данных. Наш материал о том, как Vice Society использовала OneDrive для кражи данных, показывает, как обычное бизнес-ПО может стать маршрутом эксфильтрации, что затрудняет обнаружение активности.
Почему юридические фирмы и их клиенты уязвимы
Юридические фирмы хранят материалы, ценные именно своей конфиденциальностью: контракты, стратегию судебных разбирательств, планы слияний, личные финансовые данные и привилегированные коммуникации. Для группы вымогателей это создает рычаг. Даже если фирма могла бы восстановить свои системы за день, она не может легко отменить раскрытие частных дел клиента.
Давление ложится не только на фирму. Клиенты могут обнаружить свою информацию в утечке, над которой они никогда не имели контроля. Сотрудники тоже уязвимы, поскольку их личные данные хранятся в кадровых записях и внутренних справочниках. И поскольку точкой входа часто становится один сотрудник, отвечающий на телефонный звонок, даже фирмы с сильной технической защитой могут быть пойманы убедительным сценарием.
Есть также проблема доверия. Клиенты выбирают фирмы отчасти из-за их осмотрительности. Публичная утечка повреждает эти отношения независимо от того, как фирма реагирует технически.
Что делать, если ваша юридическая фирма или поставщик подверглись взлому
Если вы клиент, вы обычно узнаете о взломе из вторых рук. Несколько шагов могут ограничить ущерб:
- Спросите, что было похищено. Запросите четкий отчет о том, какие из ваших документов и личных данных были затронуты, и когда фирма впервые узнала об этом.
- Относитесь к последующим контактам с подозрением. Группы вымогателей и оппортунисты могут связываться с пострадавшими напрямую. Проверяйте любое сообщение через номер или адрес, которым вы уже доверяете, а не через тот, что указан в сообщении.
- Смените учетные данные и следите за счетами. Если какие-либо пароли, номера счетов или удостоверяющие документы были переданы фирме, смените пароли и следите за финансовыми счетами.
- Не взаимодействуйте с требованиями самостоятельно. Сообщайте о любой попытке вымогательства и рассмотрите возможность поговорить с вашими собственными консультантами.
Если вы работаете в фирме или у поставщика, приоритеты другие. Обучите сотрудников относиться к неожиданным телефонным номерам в письмах с осторожностью и проверять любого звонящего «из ИТ-поддержки» через внутренний канал, прежде чем предоставлять доступ. Сделайте нормой повесить трубку и перезвонить по известному номеру. Ограничьте, кто может устанавливать ПО удаленного доступа, и убедитесь, что сотрудники знают, как сообщить о подозрительном звонке без страха осуждения.
Если инцидент уже происходит, наше руководство по реагированию на вымогательство ransomware излагает, что делать в первую очередь, и эти шаги в равной степени применимы к вымогательству через кражу данных, где ничего не было зашифровано.
Что это значит для вас
Утечка группы вымогателей Luna Moth — напоминание о том, что взлом не нуждается в зашифрованных файлах, чтобы быть серьезным. Если вы делитесь конфиденциальной информацией с юридической фирмой, бухгалтером или любым другим консультантом, вы полагаетесь на их сотрудников в противостоянии убедительному телефонному звонку. Вы не можете это контролировать, но вы можете спросить, как они к этому готовятся, ограничить то, что вы передаете, и действовать быстро, если они сообщат вам, что что-то пошло не так.
Ключевые выводы
- Вымогательство через кражу данных работает без шифрования, поэтому одних резервных копий недостаточно для защиты.
- Callback-фишинг превращает жертву в звонящего, что снижает подозрительность.
- Проверяйте любой запрос от ИТ-поддержки через канал, о реальности которого вы уже знаете.
- Если поставщик, хранящий ваши данные, подвергся взлому, спросите, что было похищено, смените учетные данные и будьте осторожны с нежелательными контактами.
О реальных последствиях читайте наш материал о Luna Moth и утечках Jones Day и Mayer Brown, и держите под рукой руководство по реагированию на вымогательство ransomware для конкретных первых шагов после взлома или попытки вымогательства.




