รายงานสรุปจาก S-RM เกี่ยวกับสิ่งที่เรียกว่า "เอกสาร Luna Moth" กำลังดึงความสนใจไปที่วิธีที่กลุ่มกรรโชกข้อมูลเข้าโจมตีภาคกฎหมาย การรั่วไหลของกลุ่มกรรโชกข้อมูล Luna Moth มอบมุมมองที่หาได้ยากเกี่ยวกับการดำเนินงานของทีมที่ไม่ได้พึ่งพาแรนซัมแวร์แบบดั้งเดิม สำหรับสำนักงานกฎหมาย และสำหรับลูกค้าที่ไว้วางใจพวกเขากับข้อมูลอ่อนไหว บทเรียนนั้นเป็นเรื่องปฏิบัติจริงและคุ้มค่าที่จะทำความเข้าใจ
บทความนี้ยึดตามสิ่งที่บทสรุปของรายงานและรายงานสาธารณะระบุไว้ กลุ่มนี้ยังถูกติดตามในชื่อ Silent Ransom Group, UNC3753 และ Storm-0252 และนักวิจัยด้านความปลอดภัยอธิบายว่ามีแรงจูงใจทางการเงิน
สิ่งที่เอกสาร Luna Moth เปิดเผย
รายงานสรุปของ S-RM อธิบายว่าการรั่วไหลนี้เปิดเผยข้อมูลเชิงลึกเกี่ยวกับการดำเนินงานของกลุ่มกรรโชกทางไซเบอร์ที่ซับซ้อนซึ่งมุ่งเป้าไปที่ภาคกฎหมาย ประเด็นสำคัญอยู่ที่วิธีการ Luna Moth ข้ามขั้นตอนการเข้ารหัสที่คนส่วนใหญ่เชื่อมโยงกับแรนซัมแวร์ มันขโมยข้อมูล แล้วกดดันเหยื่อให้จ่ายเงินเพื่อป้องกันไม่ให้ถูกเผยแพร่
ความแตกต่างนั้นสำคัญ เมื่อไม่มีระบบที่ถูกเข้ารหัส อาจไม่มีการหยุดชะงักที่ชัดเจนและไม่มีจดหมายเรียกค่าไถ่บนหน้าจอ สำนักงานอาจดูเหมือนดำเนินงานได้ตามปกติในขณะที่เอกสารของมันหายไปแล้ว การสำรองข้อมูล ซึ่งเป็นคำตอบปกติสำหรับแรนซัมแวร์ ไม่ได้ช่วยอะไรในการหยุดไฟล์ที่ถูกขโมยไปแล้วจากการรั่วไหล
ภัยคุกคามของกลุ่มนี้ไม่ได้เป็นเพียงคำขู่ รายงานเกี่ยวกับ Luna Moth รั่วไหลข้อมูลจาก Jones Day และ Mayer Brown แสดงให้เห็นว่าสำนักงานกฎหมายที่ใหญ่ที่สุดสองแห่งของโลกยืนยันว่าไฟล์อ่อนไหวถูกขโมยไป และในอย่างน้อยหนึ่งกรณี ข้อมูลถูกเผยแพร่ออนไลน์หลังจากข้อเรียกร้องกรรโชกไม่ได้รับการจ่าย
การฟิชชิ่งแบบเรียกกลับและสายปลอมฝ่ายสนับสนุนทำงานอย่างไร
การพึ่งพาการฟิชชิ่งแบบเรียกกลับ (callback phishing) คือสิ่งที่ทำให้กลุ่มนี้โดดเด่น แทนที่จะส่งลิงก์หรือไฟล์แนบที่ตัวกรองอีเมลอาจจับได้ ผู้โจมตีส่งข้อความที่มีเพียงหมายเลขโทรศัพท์ ข้อความอาจบอกเป็นนัยถึงค่าบริการสมัครสมาชิกหรือปัญหาบัญชี เหยื่อถูกกระตุ้นให้โทรออก
เมื่อเหยื่อโทรไป พวกเขาจะได้คุยกับคนที่แอบอ้างเป็นฝ่ายสนับสนุนไอที คนนั้นจะแนะนำขั้นตอนที่ให้ผู้โจมตีเข้าถึงระยะไกล มักอ้างว่าเพื่อแก้ปัญหาหรือยกเลิกค่าบริการ เพราะเหยื่อเป็นผู้เริ่มโทรเอง ปฏิสัมพันธ์จึงรู้สึกชอบด้วยกฎหมาย และความสงสัยตามปกติก็หายไป
รายงานสาธารณะเกี่ยวกับคำเตือนของ FBI อธิบายถึงการแอบอ้างเป็นฝ่ายสนับสนุนไอทีทางโทรศัพท์ อีเมล และต่อหน้า ซึ่งใช้ขโมยข้อมูลและกรรโชกเหยื่อ โดยเฉพาะสำนักงานกฎหมายในสหรัฐฯ บันทึกวิจัยด้านความปลอดภัยยังอธิบายถึงการฟิชชิ่งทางเสียง (vishing) และการบุกรุกทางกายภาพที่สำนักงานกฎหมาย กล่าวอีกนัยหนึ่ง การวิศวกรรมสังคมไม่ได้จำกัดอยู่แค่ช่องทางเดียว
เมื่อเข้ามาข้างในแล้ว เป้าหมายคือการขโมยข้อมูลอย่างเงียบ ๆ รูปแบบนี้สอดคล้องกับกรณีอื่น ๆ ที่ผู้โจมตีใช้เครื่องมือที่ชอบด้วยกฎหมายและบริการคลาวด์ในการเคลื่อนย้ายข้อมูลออก บทความของเราเกี่ยวกับ วิธีที่ Vice Society ใช้ OneDrive เพื่อขโมยข้อมูล แสดงให้เห็นว่าซอฟต์แวร์ธุรกิจทั่วไปสามารถกลายเป็นเส้นทางขโมยข้อมูลได้อย่างไร ซึ่งทำให้กิจกรรมนั้นตรวจจับได้ยากขึ้น
ทำไมสำนักงานกฎหมายและลูกค้าของพวกเขาจึงเสี่ยง
สำนักงานกฎหมายถือครองข้อมูลที่มีค่าอย่างแม่นยำเพราะมันเป็นความลับ: สัญญา กลยุทธ์การฟ้องร้อง แผนการควบรวมกิจการ รายละเอียดทางการเงินส่วนบุคคล และการสื่อสารที่ได้รับการคุ้มครอง สำหรับกลุ่มกรรโชก สิ่งนี้สร้างอำนาจต่อรอง แม้ว่าสำนักงานจะสามารถสร้างระบบของตนใหม่ได้ในหนึ่งวัน มันก็ไม่สามารถย้อนกลับการเปิดเผยกิจธุระส่วนตัวของลูกค้าได้ง่าย ๆ
แรงกดดันตกอยู่กับมากกว่าตัวสำนักงาน ลูกค้าอาจพบข้อมูลของตนในการรั่วไหลที่พวกเขาไม่เคยมีอำนาจควบคุม พนักงานก็เสี่ยงเช่นกัน เนื่องจากรายละเอียดส่วนบุคคลของพวกเขาอยู่ในบันทึกฝ่ายบุคคลและไดเรกทอรีภายใน และเนื่องจากจุดเข้าถึงมักเป็นพนักงานคนเดียวที่รับสายโทรศัพท์ แม้แต่สำนักงานที่มีการป้องกันทางเทคนิคที่แข็งแกร่งก็สามารถถูกจับได้ด้วยบทสนทนาที่น่าเชื่อถือ
ยังมีปัญหาด้านความไว้วางใจ ลูกค้าเลือกสำนักงานส่วนหนึ่งเพราะความรอบคอบของพวกเขา การรั่วไหลต่อสาธารณะทำลายความสัมพันธ์นั้นไม่ว่าสำนักงานจะตอบสนองทางเทคนิคอย่างไร
สิ่งที่ต้องทำหากสำนักงานกฎหมายหรือผู้ให้บริการของคุณถูกเจาะ
หากคุณเป็นลูกค้า โดยปกติคุณจะทราบเรื่องการเจาะระบบทางอ้อม มีขั้นตอนบางอย่างที่สามารถจำกัดความเสียหายได้:
- ถามว่าอะไรถูกนำไป ขอคำชี้แจงที่ชัดเจนว่าเอกสารและรายละเอียดส่วนบุคคลของคุณส่วนใดเกี่ยวข้อง และสำนักงานทราบเมื่อใด
- สงสัยการติดต่อตามมา กลุ่มกรรโชกและผู้ฉวยโอกาสอาจติดต่อผู้ที่ได้รับผลกระทบโดยตรง ตรวจสอบข้อความใด ๆ ผ่านหมายเลขหรือที่อยู่ที่คุณไว้วางใจอยู่แล้ว ไม่ใช่ที่ให้มาในข้อความ
- เปลี่ยนข้อมูลรับรองและเฝ้าดูบัญชี หากมีรหัสผ่าน หมายเลขบัญชี หรือเอกสารระบุตัวตนถูกแชร์กับสำนักงาน ให้เปลี่ยนรหัสผ่านและติดตามบัญชีการเงิน
- อย่าจัดการกับข้อเรียกร้องด้วยตัวเอง รายงานความพยายามกรรโชกใด ๆ และพิจารณาพูดคุยกับที่ปรึกษาของคุณเอง
หากคุณทำงานที่สำนักงานหรือผู้ให้บริการ ลำดับความสำคัญจะแตกต่างกัน ฝึกพนักงานให้ระวังหมายเลขโทรศัพท์ที่ไม่คาดคิดในอีเมล และตรวจสอบผู้ที่อ้างว่าเป็น "ฝ่ายสนับสนุนไอที" ผ่านช่องทางภายในก่อนให้การเข้าถึง ทำให้การวางสายและโทรกลับโดยใช้หมายเลขที่รู้จักเป็นเรื่องปกติ จำกัดว่าใครสามารถติดตั้งซอฟต์แวร์เข้าถึงระยะไกลได้ และให้แน่ใจว่าพนักงานรู้วิธีรายงานสายที่น่าสงสัยโดยไม่กลัวถูกตำหนิ
หากเหตุการณ์กำลังเกิดขึ้นแล้ว คู่มือตอบสนองการกรรโชกด้วยแรนซัมแวร์ ของเราระบุสิ่งที่ต้องทำก่อน และขั้นตอนเหล่านั้นใช้ได้เช่นเดียวกันกับการกรรโชกจากการขโมยข้อมูลที่ไม่มีสิ่งใดถูกเข้ารหัส
สิ่งนี้หมายความสำหรับคุณ
การรั่วไหลของกลุ่มกรรโชก Luna Moth เป็นเครื่องเตือนใจว่าการเจาะระบบไม่จำเป็นต้องมีไฟล์ที่ถูกเข้ารหัสจึงจะร้ายแรง หากคุณแชร์ข้อมูลอ่อนไหวกับสำนักงานกฎหมาย นักบัญชี หรือที่ปรึกษาอื่นใด คุณกำลังพึ่งพาพนักงานของพวกเขาที่จะต้านทานสายโทรศัพท์ที่น่าเชื่อถือ คุณไม่สามารถควบคุมสิ่งนั้นได้ แต่คุณสามารถถามว่าพวกเขาฝึกฝนเรื่องนี้อย่างไร จำกัดสิ่งที่คุณมอบให้ และดำเนินการอย่างรวดเร็วหากพวกเขาบอกคุณว่ามีบางอย่างผิดพลาด
ประเด็นสำคัญ
- การกรรโชกจากการขโมยข้อมูลทำงานได้โดยไม่ต้องเข้ารหัส ดังนั้นการสำรองข้อมูลเพียงอย่างเดียวไม่ใช่การป้องกัน
- การฟิชชิ่งแบบเรียกกลับเปลี่ยนเหยื่อให้เป็นผู้โทรออก ซึ่งลดความสงสัย
- ตรวจสอบคำขอสนับสนุนไอทีใด ๆ ผ่านช่องทางที่คุณรู้อยู่แล้วว่าจริง
- หากผู้ให้บริการที่ถือข้อมูลของคุณถูกเจาะ ให้ถามว่าอะไรถูกนำไป เปลี่ยนข้อมูลรับรอง และระวังการติดต่อที่ไม่ได้รับเชิญ
สำหรับผลกระทบในโลกจริง อ่านรายงานของเราเกี่ยวกับ Luna Moth และการรั่วไหลของ Jones Day และ Mayer Brown และเก็บ คู่มือตอบสนองการกรรโชกด้วยแรนซัมแวร์ ไว้ใกล้ตัวสำหรับขั้นตอนแรกที่เป็นรูปธรรมหลังการเจาะระบบหรือความพยายามกรรโชก




