Иная разновидность угрозы программ-вымогателей

Большинство людей представляет себе атаку программы-вымогателя одинаково: файлы компании внезапно блокируются, на экране появляется записка с требованием выкупа, а ИТ-специалисты лихорадочно пытаются восстановить резервные копии. Silent Ransom Group, также известная как Luna Moth, действует совсем иначе. Вместо шифрования эта группа напрямую похищает конфиденциальные данные, часто обзванивая сотрудников по телефону, а затем угрожает их обнародовать, если выкуп не будет выплачен. Здесь нет срабатывания вредоносного ПО, нет заблокированного жёсткого диска и зачастую нет очевидного технического сигнала тревоги. Только телефонный звонок, мошенничество и тихая кража данных, которую жертвы могут не заметить до тех пор, пока не поступит требование о выкупе.

Этот сдвиг важен, потому что он меняет то, за чем должны следить защитники. Традиционные средства защиты от программ-вымогателей в значительной степени сосредоточены на предотвращении шифрования: резервные копии, обнаружение на конечных точках, сегментация сети. Silent Ransom Group обходит всё это, нацеливаясь на самое слабое звено в большинстве программ безопасности — на человеческое доверие.

Как работает атака

В основе сценария действий группы лежит социальная инженерия, а не эксплуатация уязвимостей программного обеспечения. Злоумышленники выдают себя за сотрудников ИТ-поддержки, часто посредством телефонных звонков, чтобы убедить сотрудников или персонал службы поддержки предоставить удалённый доступ или передать учётные данные. Проникнув внутрь, они не стремятся распространить программу-вымогатель по сети. Их цель — тихо найти и вынести ценные файлы: записи клиентов, финансовые данные, материалы судебных разбирательств или что-либо ещё, что может причинить серьёзный вред в случае обнародования.

Этот подход оказался особенно эффективным против организаций, хранящих большие объёмы конфиденциальной информации. Как подробно описано в материале о тактиках имитации ИТ-специалистов Silent Ransom Group против юридических фирм, группа целенаправленно атаковала юридические практики, которые регулярно хранят детали слияний, стратегию судебных разбирательств и личные записи клиентов, за неразглашение которых третьи стороны готовы дорого заплатить. Поскольку юридические фирмы часто одновременно ведут информацию для нескольких клиентов, одно успешное проникновение может раскрыть широкую сеть конфиденциальных взаимосвязей.

Финансовые ставки могут быть значительными. В одном задокументированном случае, связанном с этой группой, мишенями стали крупные юридические фирмы, включая Jones Day и WilmerHale, а требование выкупа достигло 13 миллионов долларов, согласно репортажу о кампании по вымогательству Luna Moth против Jones Day и WilmerHale. Эта цифра подчёркивает, насколько прибыльным может быть вымогательство, основанное исключительно на краже данных, даже если ни один файл не был зашифрован.

Почему это история о конфиденциальности, а не только о безопасности

Программы-вымогатели, основанные на шифровании, разрушительны, но по своей сути это проблема доступности: системы не работают, пока их не восстановят. Модель Silent Ransom Group с самого начала является проблемой конфиденциальности. В тот момент, когда данные покидают контроль организации, они оказываются скомпрометированы, независимо от того, будет ли выплачен выкуп. Жертвы вынуждены вести переговоры не о возврате своих систем, а о попытке предотвратить публикацию или продажу частной информации.

Это различие важно для любого, чьи личные данные могут находиться в файлах атакованной организации. Клиенты взломанной юридической фирмы, пациенты поставщика медицинских услуг или клиенты любого бизнеса, хранящего личные записи, не имеют прямого контроля над тем, насколько хорошо эта организация обучает своих сотрудников распознавать поддельный звонок от ИТ-поддержки. Атака удаётся не путём взлома шифрования или эксплуатации уязвимости в программном обеспечении, а путём использования момента ошибочного доверия во время, казалось бы, рутинного телефонного разговора.

Что это значит для вас

Если вы работаете в организации, которая обрабатывает конфиденциальные данные клиентов, пациентов или финансовую информацию, эта тенденция напоминает о том, что одни лишь технические средства защиты не остановят каждую угрозу. Телефонная социальная инженерия полностью обходит межсетевые экраны и защиту конечных точек, потому что она нацелена на людей, а не на системы.

Для сотрудников практический урок прост: легитимная ИТ-поддержка редко нуждается в том, чтобы вы предоставляли удалённый доступ или делились учётными данными по незапрошенному телефонному звонку. Любой подобный запрос заслуживает независимой проверки через известный внутренний канал, прежде чем вы предпримете какие-либо действия.

Для организаций это означает, что служба поддержки и вспомогательный персонал нуждаются в чётких протоколах проверки личности звонящего, прежде чем предоставлять доступ или сбрасывать учётные данные. Это также означает необходимость мониторинга необычных шаблонов доступа к данным и крупных передач файлов, поскольку фактической целью является exfiltration (вынос данных), а не шифрование.

Для людей, чья информация может храниться юридической фирмой, поставщиком медицинских услуг или финансовым учреждением, стоит помнить, что защита данных зависит не только от ваших собственных привычек. Она также зависит от культуры безопасности каждой организации, хранящей ваши записи.

Ключевые выводы

Подход Silent Ransom Group показывает, что программам-вымогателям не нужно шифрование, чтобы быть опасными. Полагаясь на телефонную имитацию и социальную инженерию, группа вымогала крупные суммы выкупа у ведущих организаций, включая юридические фирмы, работающие с особо конфиденциальными данными клиентов. Усиление процедур проверки личности, обучение сотрудников подвергать сомнению незапрошенные звонки от ИТ-специалистов и мониторинг необычного перемещения данных — гораздо более эффективные средства защиты в данном случае, чем одни лишь традиционные антивирусные инструменты против программ-вымогателей. Поскольку тактики вымогательства эволюционируют от шифрования в сторону чистой кражи данных, бдительность в отношении социальной инженерии может иметь значение как никогда прежде.