Программы-вымогатели изменили свою форму. Если ранние атаки полагались на шифрование файлов и требование выкупа за ключ расшифровки, то группа, известная как Silent Ransom Group, построила свою тактику вокруг другой цели: кражи конфиденциальных данных и угрозы их обнародовать. Этот приём, часто называемый вымогательством без шифрования, полностью обходит шифрование и вместо этого давит на жертв страхом публичных утечек. Теперь группа пошла ещё дальше, направляя фальшивых ИТ-работников, которые лично приходят, чтобы получить доступ к организациям-жертвам.

От шифрования к вымогательству: эволюция тактик программ-вымогателей

Причина этого сдвига практична. Широкое распространение надёжных систем резервного копирования и растущая доступность бесплатных инструментов расшифровки сделали традиционные программы-вымогатели на основе шифрования менее эффективными. Если жертва может просто восстановить свои данные из резервной копии, у неё нет стимула платить выкуп за ключ расшифровки. Группы, ориентированные на вымогательство, адаптировались, полностью исключив шифрование из уравнения. Вместо этого они тихо копируют конфиденциальные файлы, а затем угрожают обнародовать или продать эти данные, если жертва не заплатит.

Этот подход требует от атакующих креативности в том, как они получают доступ изначально, поскольку здесь нет вредоносной полезной нагрузки, выполняющей основную работу. Именно здесь в игру вступает социальная инженерия, а теперь и физическое присутствие.

Фальшивые ИТ-работники и проникновения вживую

Согласно предупреждению, выпущенному ФБР, Silent Ransom Group, также отслеживаемая под именами Luna Moth, Chatty Spider и UNC3753, нацелилась на юридические фирмы, используя комбинацию фишинговых писем и выдачи себя за сотрудников ИТ-поддержки. Вместо того чтобы полагаться исключительно на удалённые атаки, операторы, связанные с группой, по сообщениям, лично появлялись в целевых офисах, выдавая себя за ИТ-техников, чтобы получить физический доступ к сетям и системам.

Исследователи в области безопасности, отслеживающие эту кампанию, включая аналитиков из Mandiant, ранее в этом году выявили волну таких финансово мотивированных операций по краже данных против американских юридических фирм. Эта картина отражает более широкую тенденцию в экосистеме программ-вымогателей, где угрозы всё чаще сочетают цифровые и физические тактики, чтобы обойти технические средства защиты, которые стало сложнее взломать извне. Это перекликается с картиной, наблюдаемой в других частях мира программ-вымогателей, где группы быстро меняют курс, как только уязвимость или техника доказывает свою эффективность, — динамика, также заметная в продолжающейся эксплуатации уязвимости BlueHammer группировками программ-вымогателей.

Почему юридические фирмы и конфиденциальность под угрозой

Юридические фирмы представляют собой привлекательные цели именно по тем причинам, которые делают вымогательство без шифрования эффективным. Они хранят огромные объёмы конфиденциальной информации клиентов — от судебных записей до финансовых документов и персональных данных, защищённых адвокатской тайной. Утечка в фирме подвергает риску не только саму организацию; она ставит под угрозу каждого клиента, чья информация проходит через эту фирму, — риск утечки или продажи конфиденциальных данных.

Использование фальшивых ИТ-работников добавляет ещё один уровень беспокойства. Сотрудников учат быть настороже к подозрительным письмам или ссылкам, но гораздо меньше организаций имеют надёжные протоколы для проверки личности того, кто утверждает, что он из ИТ-поддержки и пришёл лично. Оказавшись внутри, самозванец может получить прямой доступ к рабочим станциям, серверам или учётным данным, до которых иначе пришлось бы добираться удалённо с помощью технического эксплойта. Этот доступ затем может быть использован для тихого выкачивания данных задолго до того, как кто-либо поймёт, что что-то не так.

Что это значит для вас

Даже если вы не работаете в юридической фирме, этот сдвиг важен. Он сигнализирует, что атакующие готовы вкладывать время и усилия в физическую разведку и выдачу себя за других, когда цифровая защита становится слишком прочной. Любая организация, работающая с конфиденциальными личными или финансовыми данными, включая поставщиков медицинских услуг, финансовые учреждения и государственных подрядчиков, может стать будущей целью, использующей ту же тактику.

Для отдельных людей вывод касается осведомлённости. Данные, которые вы делите с любой профессиональной службой — будь то юрист, бухгалтер или поставщик медицинских услуг, — защищены лишь настолько, насколько надёжно самое слабое звено этой организации, которое всё чаще включает процесс проверки на входе, а не только её межсетевые экраны.

Практические выводы

  • Спросите поставщиков услуг, работающих с вашими конфиденциальными данными, таких как юридические фирмы или финансовые консультанты, есть ли у них процедуры проверки личности для визитов ИТ-специалистов вживую.
  • Будьте осторожны с тем, сколько личной информации вы делите с любой организацией, и спрашивайте, как долго они её хранят.
  • Если вы получили уведомление об утечке данных, затрагивающей профессиональную службу, которой вы пользуетесь, следите за своими счетами и кредитными отчётами на предмет подозрительной активности.
  • Организациям следует обучить сотрудников проверять личность любого, кто утверждает, что он ИТ-специалист, будь то контакт по телефону, электронной почте или лично.

Поворот Silent Ransom Group в сторону фальшивых ИТ-работников — напоминание о том, что защита от программ-вымогателей больше не является только технической проблемой. По мере эволюции тактик вымогательства должны эволюционировать и человеческие процессы, призванные их остановить.