Что произошло в результате утечки данных Mayer Brown

Юридическая фирма Mayer Brown подтвердила, что внутренние документы были опубликованы на сайте утечек, управляемом вымогательской группой Luna Moth, но заявляет, что ее системы не были взломаны. По словам Mayer Brown, сотрудник ошибочно отправил документы третьему лицу, которое исказило свою личность. Другими словами, это не был взлом в традиционном понимании — использование уязвимостей в программном обеспечении или похищение учётных данных. Это была целенаправленная обманная атака, убедившая сотрудника добровольно передать конфиденциальные файлы.

Затем Luna Moth разместила эти документы на своём сайте вымогателей — тактика, которую группа часто использует для давления на жертв, чтобы те заплатили, а не допустили публичного раскрытия украденных данных. Заявление Mayer Brown о том, что доступ к её системам не был получен, имеет большое значение. Оно проводит чёткую границу между вторжением в сеть, которое обычно требует гораздо более масштабных технических мер реагирования, и целенаправленным инцидентом с использованием социальной инженерии, который эксплуатировал человеческое доверие, а не технический изъян.

Как тактика выдачи себя за другое лицо Luna Moth обходит технические средства защиты

Luna Moth, также отслеживаемая под названиями Silent Ransom Group, Chatty Spider и UNC3753, известна тем, что целенаправленно атакует именно юридические фирмы, отчасти потому, что юридические документы обычно являются конфиденциальными, секретными и представляют собой ценный рычаг для вымогательства. Вместо того чтобы использовать вредоносное ПО или программы-вымогатели для проникновения в сеть, группа всё чаще полагается на убедительную подделку личности: выдавая себя за доверенного поставщика, представителя ИТ-поддержки или другую законную сторону, чтобы заставить сотрудника добровольно передать файлы или предоставить доступ.

Такой подход эффективен именно потому, что он обходит те средства защиты, на которые организации тратят больше всего денег. Брандмауэры, системы обнаружения атак на конечные точки и инструменты сетевого мониторинга предназначены для выявления попыток несанкционированного доступа. Они гораздо менее полезны, когда добросовестный сотрудник отправляет документы тому, кто, как он считает, имеет право их получить. Инцидент с Mayer Brown соответствует этой схеме: утечка не потребовала от Luna Moth прорыва какого-либо периметра, потому что периметр никогда не был целью. Целью был сотрудник.

Почему социальная инженерия остается самым слабым звеном

Даже хорошо обеспеченные ресурсами организации с развитыми программами кибербезопасности остаются уязвимыми для такого типа атак, потому что они нацелены на суждение человека, а не на инфраструктуру. Фирма может вкладывать значительные средства в шифрование, контроль доступа и обнаружение вторжений, но всё равно оставаться уязвимой, если кто-то убедительно выдаст себя за знакомого контакта, клиента или внутреннего коллегу. Это не столько провал технологий, сколько демонстрация того, что решительно настроенные злоумышленники всегда будут искать путь наименьшего сопротивления, и всё чаще этот путь проходит через людей, а не через код.

Более широкая кампания Luna Moth против юридических фирм подчёркивает это. Такие группы процветают за счёт операционного масштаба, и отчасти их устойчивость обеспечивает та инфраструктура, которая поддерживает их активность за кулисами, включая хостинговые услуги, позволяющие сайтам утечек и вымогательским операциям оставаться онлайн. Правоохранительные органы также обратили внимание на этот инфраструктурный уровень. Изъятие 800 серверов, связанных с хостингом для киберпреступников, проведённое голландскими властями, показывает, насколько важно разрушать хостинговых провайдеров, укрывающих вымогательские группировки, так же как и повышать осведомлённость отдельных сотрудников. Необходимо уделять внимание обоим фронтам — техническому противодействию и человеческой бдительности, — чтобы инциденты, подобные утечке Mayer Brown, происходили реже.

Что это значит для вас

Если вы работаете в юридической фирме, финансовой компании или любой организации, которая обрабатывает конфиденциальные клиентские документы, этот инцидент напоминает, что вашим главным риском может быть вовсе не сложный хакерский инструмент. Им может быть хорошо составленное электронное письмо или телефонный звонок, которые выглядят и звучат правдоподобно. Злоумышленники, изучив конкретного сотрудника, отношения с поставщиками или текущее дело, могут сделать свою подделку достаточно убедительной, чтобы даже внимательные сотрудники попались.

Для клиентов и частных лиц, чья информация проходит через юридические фирмы или поставщиков профессиональных услуг, важно понимать, что «утечка» не всегда означает компрометацию серверов компании. Иногда это означает, что преуспел один-единственный целенаправленный обман. Это различие важно для того, как организации реагируют, и для того, насколько общественность должна доверять общим заверениям в том, что «системы находятся в безопасности».

Практические выводы

  • Проверяйте личность через второй канал связи, прежде чем отправлять конфиденциальные документы, особенно если запрос кажется срочным или необычным.
  • Обучайте сотрудников распознавать именно тактики выдачи себя за другое лицо, а не только фишинговые письма с очевидными признаками обмана.
  • Установите чёткие внутренние процедуры для проверки запросов от поставщиков, ИТ-персонала и клиентов, связанных с передачей документов.
  • Понимайте, что утечка данных без взлома сети всё равно влечёт реальные последствия и требует серьёзного реагирования.

Инцидент с Mayer Brown показывает, что тактики утечки данных Luna Moth с использованием социальной инженерии не нуждаются в прорыве брандмауэров, чтобы добиться успеха, — им нужно лишь, чтобы один человек поверил убедительной лжи. Поскольку юридические фирмы и другие ценные цели продолжают сталкиваться с таким давлением, ликвидация человеческого пробела столь же актуальна, как и укрепление сети.