Ett Välbekant Molnverktyg Förvandlat till en Exfiltreringskanal
När incidentutredare på Sygnia grävde i en dubbel utpressningsransomwareattack upptäckte de något som borde oroa alla som förlitar sig på molnlagring för affärsverksamhet: angriparna bakom intrånget, identifierade som ransomwaregruppen Vice Society, hade använt Microsoft OneDrive som sin primära kanal för att stjäla företagsdata. Istället för att distribuera anpassad exfiltreringsmalware som skulle kunna utlösa larm, förlitade sig hotaktörerna på ett verktyg som nästan varje organisation redan litar på och har vitlistat.
Dubbel utpressning har blivit standardstrategin för större ransomwareoperationer. Angripare krypterar inte bara filer och kräver lösen för dekrypteringsnyckeln. De stjäl också känslig data först och hotar sedan att läcka den offentligt om offret inte betalar en andra gång. Denna taktik har dykt upp upprepade gånger i senare incidenter, inklusive den pågående LockBit 5.0 dubbel utpressningskampanjen som fortfarande drabbar organisationer världen över. Det som gör Vice Society-fallet anmärkningsvärt är inte utpressningsmodellen i sig, utan metoden som användes för att tyst flytta stulen data ut genom dörren.
Varför Att Gömma Sig i OneDrive-trafik Fungerar Så Bra
De flesta företagssäkerhetsverktyg är byggda för att flagga ovanliga utgående anslutningar, okända IP-adresser eller okända applikationer som kontaktar internet. OneDrive utlöser inte dessa larm eftersom det är en legitim, brett distribuerad Microsoft-tjänst som säkerhetsteam generellt tillåter som standard. Genom att dirigera stulna filer genom OneDrive-synkroniseringsaktivitet kunde Vice Societys operatörer blanda sin exfiltreringstrafik med normal, vardaglig molnanvändning.
Detta är den centrala lärdomen från Sygnias forensiska utredning: angripare lyckas allt oftare inte genom att bryta ny teknisk mark, utan genom att missbruka det förtroende organisationer redan placerar i mainstreamplattformar. Det är ett mönster som dyker upp även på andra håll i hotlandskapet. En liknande dynamik utspelade sig när skadlig kod gömd i en komprometterad VS Code-tillägg ledde till tusentals stulna repositories, återigen för att ett betrott utvecklarverktyg var vektorn snarare än ett uppenbart misstänkt sådant. När leveransmekanismen ser rutinmässig ut blir upptäckt mycket svårare, och fönstret för angripare att operera oupptäckta blir längre.
Luna Moth: Ett Annat Hot, Samma Fokus på Företagsdata
Sygnias team flaggade också en separat hotaktör värd att förstå på sina egna villkor: Luna Moth. Till skillnad från Vice Societys ransomware-och-läckage-metod liknar Luna Moths taktik mer falska prenumerationsbedrägerier, den typ av social manipulation som lurar offer att tro att de har registrerat sig för en återkommande avgift de behöver säga upp. Men slutmålet kretsar tillbaka till samma mål som gör ransomwaregrupper så farliga: företagsdata. Luna Moth använder den bedrägliga ingångspunkten för att få åtkomst till känslig affärsinformation, även utan att nödvändigtvis distribuera krypteringsmalware alls.
Distinktionen är viktig för försvarare. Inte varje allvarlig datastöldincident ser ut som en klassisk ransomwareattack med en lösennota och låsta filer. Vissa grupper hoppar över kryptering helt och går direkt till utpressning baserad enbart på stulen data, vilket innebär att säkerhetsteam inte kan förlita sig enbart på att upptäcka krypteringsbeteende för att fånga ett aktivt intrång.
Vad Detta Betyder För Dig
För IT- och säkerhetsteam är detta fall en påminnelse om att vitlistning av en tjänst som OneDrive inte är samma sak som att säkra den. Övervakning bör sträcka sig till ovanliga datavolymer som rör sig genom godkända molnapplikationer, inte bara okända destinationer. Verktyg för dataförlustprevention, anomalidetektering anpassad till molnsynkroniseringsbeteende och strikta åtkomstkontroller kring vem som kan flytta stora mängder data är alla mer relevanta nu än någonsin, särskilt när angripare förfinar sina taktiker på det sätt AI redan omformar ransomwareoperationer, vilket tvingar hanterade tjänsteleverantörer att ompröva cyberåterställning strategier helt.
För individer och mindre organisationer är slutsatsen bredare: kryptera känsliga filer innan de någonsin når molnlagring, använd stark autentisering på molnkonton och var skeptisk mot prenumerationsrelaterade e-postmeddelanden eller uppmaningar kan minska exponeringen för både ransomwaregrupper och social manipulation som Luna Moths. Att kryptera trafik och data under överföring, vare sig genom ett välrenommerat VPN eller inbyggda krypteringsverktyg, lägger till ett skyddslager, även om det inte stoppar en angripare som redan har fått legitim kontoatkomst. Skiktade försvar, inte ett enda verktyg, är vad som faktiskt begränsar skadan.
Viktiga Slutsatser
- Vice Society exfiltrerade stulna data genom OneDrive, genom att utnyttja det förtroende organisationer placerar i mainstreammoln tjänster snarare än att förlita sig på anpassad malware.
- Luna Moth opererar annorlunda, med taktik som liknar falska prenumerationsbedrägerier för att nå samma mål: stöld av företagsdata.
- Att övervaka molnapplikationsbeteende för ovanlig datavolym, inte bara okända destinationer, är avgörande för att fånga denna typ av exfiltrering.
- Dubbel utpressning förblir den dominerande ransommodellen, vilket innebär att stulna data utgör en risk även om säkerhetskopior låter dig undvika att betala för dekryptering.
- Att kryptera känsliga data innan de når molnet och att upprätthålla starka åtkomstkontroller minskar exponeringen oavsett vilken teknik angripare använder.
Allt eftersom ransomwaregrupper fortsätter att hitta sätt att gömma sig i öppenhet, är att hålla sig informerad om hur dessa tekniker utvecklas ett av de enklaste stegen organisationer och individer kan ta mot bättre skydd.




