Пробуждение ценой в 50 миллионов долларов для BigLaw

Некоторые из самых престижных юридических фирм США, включая Weil Gotshal & Manges, WilmerHale и Goodwin Procter, по сообщениям, выплатили в совокупности около 50 миллионов долларов группе кибершантажистов за последние несколько месяцев. Что делает этот случай особенно тревожным, так это не только сумма. Дело в том, как была проведена атака. Никакие системы не были зашифрованы. Не было заблокированного экрана, таймера обратного отсчета или традиционной записки с требованием выкупа за разблокировку замороженных файлов. Это была более тихая, более хирургическая форма программ-вымогателей, построенная вокруг украденных данных, а не выведенной из строя инфраструктуры.

Для отрасли, которая хранит одну из самых чувствительных информаций из существующих — от конфиденциальных коммуникаций с клиентами до финансовых записей и деталей слияний, — этот инцидент напоминает, что даже самые хорошо обеспеченные ресурсами учреждения могут быть застигнуты врасплох.

Почему программы-вымогатели не всегда выглядят как программы-вымогатели

Классический образ атаки программ-вымогателей — это компания, которая просыпается и обнаруживает, что все файлы зашифрованы, а на экране сообщение с требованием криптовалюты за восстановление доступа. Эта версия программ-вымогателей все еще существует, но атакующие все чаще переходят к другой модели: сначала тихо вывести данные, затем угрожать их утечкой или продажей, если платеж не будет произведен. Шифрование не требуется. Системы не должны выходить из строя. Рычаг давления полностью основан на угрозе разоблачения.

Этот сдвиг важен, потому что он меняет то, как выглядит «обнаружение». Традиционные программы-вымогатели заявляют о себе в момент блокировки файлов. Выманивание данных, с другой стороны, может происходить молча, иногда в течение недель или месяцев, прежде чем жертва вообще осознает, что информация покинула их сеть. Юридические фирмы являются особенно привлекательными целями для такого подхода, потому что данные, которые они хранят — стратегия судебных разбирательств, финансовые раскрытия, личная информация клиентов, — часто более ценны, если остаются конфиденциальными, чем если бы они были просто удалены.

Этот сценарий не уникален и для юридической отрасли. Аналогичная тактика шантажа использовалась и против компаний далеко за пределами юридического сектора. В Австралии атакующий публично угрожал утечкой миллионов файлов клиентов, если Origin Energy не заплатит, а энергетический гигант Shell расследовал заявления группы Cl0p о том, что она похитила почти 89 ГБ корпоративных данных. Общая нить во всех этих случаях — реальный ущерб заключается не в заблокированной системе. Это сами данные и то, что произойдет, если они станут публичными.

Что это значит для вас

Если вы клиент юридической фирмы, бухгалтерской практики или любой организации, которая обрабатывает чувствительные личные или финансовые записи, этот инцидент — полезное напоминание о том, что безопасность данных не гарантирована только потому, что учреждение большое, устоявшееся или хорошо финансируемое. Репутация и ресурсы не автоматически превращаются в сильные практики кибербезопасности.

Если вы работаете в сфере профессиональных услуг, особенно в бухгалтерской или юридической фирме, вывод более прямой: модель угроз вашей фирмы должна учитывать кражу данных, а не только простои систем. Планы резервного копирования и восстановления, которые готовятся только к зашифрованным файлам, не помогут, если реальный риск — утечка конфиденциальной информации клиентов. Страховые полисы кибербезопасности, планы реагирования на инциденты и стратегии коммуникации с клиентами — все это должно отражать эту реальность.

Практические меры защиты, которые стоит приоритезировать

Несколько конкретных шагов могут значительно снизить подверженность этому типу атак. Надежное шифрование данных в состоянии покоя и при передаче ограничивает то, что атакующие могут реально использовать, даже если им удастся получить доступ к файлам. Регулярные, протестированные резервные копии остаются важными не потому, что они отменяют утечку данных, а потому, что они обеспечивают возможность продолжения операций без необходимости вести переговоры с атакующими. Сегментация сети — еще одна ключевая защита: ограничивая, насколько далеко злоумышленник может продвинуться внутри сети, фирмы снижают вероятность того, что одна скомпрометированная учетная запись приведет к взлому всей фирмы.

Архитектура с нулевым доверием, которая требует непрерывной проверки пользователей и устройств, а не предполагает доверие на основе сетевого расположения, особенно эффективна против того вида бокового перемещения, который превращает один скомпрометированный логин в событие вывода данных всей фирмы. В сочетании со строгими контролями доступа, многофакторной аутентификацией и мониторингом необычных передач данных эти меры значительно затрудняют атакующим тихий сбор больших объемов чувствительной информации до того, как кто-то заметит.

Суть

Выплата 50 миллионов долларов этими фирмами BigLaw подчеркивает более широкий сдвиг в том, как программы-вымогатели и кибершантаж реально работают сегодня. Атакующим больше не нужно блокировать ни один файл, чтобы нанести серьезный вред, им просто нужен доступ к нужным данным и достаточно терпения, чтобы тихо их извлечь. Для юридических фирм, бухгалтерских практик и любых организаций, которым доверена чувствительная информация клиентов, урок ясен: шифрование, сегментация, протестированные резервные копии и принципы нулевого доверия — больше не дополнительные опции. Это базовые требования для защиты людей, которые доверяют вам свою самую личную информацию.