Юридические фирмы хранят одни из самых чувствительных данных за пределами медицинских учреждений и государственных органов: детали слияний, стратегии судебных процессов, финансовую информацию клиентов и личные записи, связанные с текущими делами. Сочетание высокой ценности и, во многих случаях, скромных бюджетов на кибербезопасность сделало юридический сектор всё более привлекательной мишенью для группировки, известной как Silent Ransom Group (SRG). Отслеживаемая также под псевдонимами Luna Moth, Chatty Spider и UNC3753, эта группа разработала схему вымогательства, полностью исключающую то, что у большинства ассоциируется с программами-вымогателями.
Иной вид вымогательства
Традиционные атаки ransomware следуют знакомому сценарию: вредоносное ПО блокирует файлы жертвы, и злоумышленники требуют выкуп за ключ дешифровки. SRG действует тише и, в некотором смысле, опаснее. Вместо шифрования систем группа сосредоточена на прямом хищении данных и угрожает их публикацией, если фирма не заплатит. Здесь нет ransomware для обнаружения, нет зашифрованных файлов, которые предупредили бы ИТ-персонал о неполадках. Первым признаком проблемы часто становится само требование выкупа.
Доступ обычно начинается с простого, но эффективного приёма социальной инженерии: оперативники SRG выдают себя за сотрудников ИТ-поддержки, звоня или отправляя электронные письма, чтобы убедить персонал передать учетные данные или установить средства удаленного доступа. Оказавшись внутри, группа незаметно извлекает файлы, не вызывая сетевых сбоев, которые подняли бы тревогу. К тому моменту, когда юридическая фирма осознает случившееся, данные уже похищены, а угроза публичного раскрытия уже озвучена.
Такой подход отражает более широкую смену тактики оказания давления на жертв среди вымогательских групп. Некоторые операторы ransomware даже начали оформлять свои угрозы сфабрикованными юридическими формулировками, чтобы требования звучали официальнее и чтобы их было труднее игнорировать — эта тактика описана в статье «Вымогательские группировки добавляют поддельные юридические угрозы с ИИ в записки с требованием выкупа». Независимо от того, исходит ли давление от фальшивых юридических меморандумов или от простой угрозы утечки клиентских файлов, цель одна: заставить заплатить, представив это единственным разумным вариантом.
Почему юридические фирмы особенно уязвимы
Юридические фирмы занимают необычное положение в мире кибербезопасности. Они являются хранителями крайне чувствительных данных третьих сторон, часто принадлежащих нескольким корпоративным клиентам одновременно, но при этом многие работают с меньшими ИТ-отделами и менее формализованной подготовкой по безопасности, чем обслуживаемые ими отрасли. Юристы и вспомогательный персонал часто находятся в цейтноте, одновременно отвечая на звонки от поставщиков, судов и клиентов, что позволяет убедительному звонку от имени ИТ-специалиста легче преодолеть бдительность.
Существует и структурный стимул. Взлом в юридической фирме раскрывает не только её собственные данные, но и конфиденциальную информацию, принадлежащую каждому клиенту, чьё дело проходило через эту систему. Это многократно усиливает репутационные и юридические риски любой утечки — именно на такое давление и рассчитывают группировки вроде SRG, угрожая публикацией вместо шифрования.
Что это значит для вас
Если вы работаете в юридической фирме или являетесь клиентом, чьи конфиденциальные записи проходят через неё, эта тенденция имеет значение, даже если вы никогда не увидите записку с требованием выкупа. Кража данных путём выдачи себя за другое лицо не требует сложной технической эксплуатации. Ей нужен один сотрудник, доверившийся неверному телефонному звонку или письму. Это означает, что потенциальными мишенями являются фирмы любого размера, а не только крупные корпоративные практики.
Для клиентов имеет смысл спросить у фирм, ведущих ваше дело или сделку, какие процедуры проверки они требуют перед предоставлением удаленного доступа или сбросом учетных данных. Фирма, у которой есть чёткие, испытанные процедуры подтверждения ИТ-запросов, с меньшей вероятностью попадается на уловки, на которых держится тактика SRG.
Практические шаги, которые стоит предпринять сейчас
Хорошая новость в том, что у этого конкретного метода атаки есть довольно узкое место отказа: человеческая верификация. Несколько конкретных шагов позволяют значительно снизить риск.
- Внедрите строгую политику обратного звонка для любых ИТ-запросов, связанных с учетными данными, удаленным доступом или установкой программного обеспечения. Сотрудники должны независимо проверять запросы через известный внутренний номер, а не доверять личности звонящего на слово.
- Обучите персонал воспринимать нежелательные контакты от имени ИТ, особенно звучащие срочно, как сигнал тревоги, а не как рутинную задачу.
- Ограничьте и контролируйте средства удаленного доступа, чтобы необычные установки или входы вызывали оповещения, а не оставались незамеченными.
- Разработайте план реагирования на инциденты, исходя из предположения о краже данных, а не только о шифровании, поскольку методы обнаружения, построенные вокруг симптомов ransomware, пропустят такое вторжение.
Успех Silent Ransom Group зависит от скорости и доверия: убедить кого-то действовать быстро, не останавливаясь на проверку. Юридические фирмы, которые добавят трения в этот процесс, даже что-то настолько простое, как политика обратного звонка, лишают группу большей части её преимущества. Кибербезопасность в юридическом секторе не требует масштабной перестройки за одну ночь, но требует отношения к социальной инженерии так же серьёзно, как к любой технической уязвимости. Фирмы, которые сделают этот сдвиг сейчас, окажутся в гораздо лучшем положении, чем те, кто ждёт, пока требование выкупа не заставит начать этот разговор.




