รายงานสรุปจาก S-RM เกี่ยวกับสิ่งที่เรียกว่า "เอกสาร Luna Moth" กำลังดึงความสนใจไปที่วิธีที่กลุ่มกรรโชกข้อมูลเข้าโจมตีภาคกฎหมาย การรั่วไหลของกลุ่มกรรโชกข้อมูล Luna Moth มอบมุมมองที่หาได้ยากเกี่ยวกับการดำเนินงานของทีมที่ไม่ได้พึ่งพาแรนซัมแวร์แบบดั้งเดิม สำหรับสำนักงานกฎหมาย และสำหรับลูกค้าที่ไว้วางใจพวกเขากับข้อมูลอ่อนไหว บทเรียนนั้นเป็นเรื่องปฏิบัติจริงและคุ้มค่าที่จะทำความเข้าใจ

บทความนี้ยึดตามสิ่งที่บทสรุปของรายงานและรายงานสาธารณะระบุไว้ กลุ่มนี้ยังถูกติดตามในชื่อ Silent Ransom Group, UNC3753 และ Storm-0252 และนักวิจัยด้านความปลอดภัยอธิบายว่ามีแรงจูงใจทางการเงิน

สิ่งที่เอกสาร Luna Moth เปิดเผย

รายงานสรุปของ S-RM อธิบายว่าการรั่วไหลนี้เปิดเผยข้อมูลเชิงลึกเกี่ยวกับการดำเนินงานของกลุ่มกรรโชกทางไซเบอร์ที่ซับซ้อนซึ่งมุ่งเป้าไปที่ภาคกฎหมาย ประเด็นสำคัญอยู่ที่วิธีการ Luna Moth ข้ามขั้นตอนการเข้ารหัสที่คนส่วนใหญ่เชื่อมโยงกับแรนซัมแวร์ มันขโมยข้อมูล แล้วกดดันเหยื่อให้จ่ายเงินเพื่อป้องกันไม่ให้ถูกเผยแพร่

ความแตกต่างนั้นสำคัญ เมื่อไม่มีระบบที่ถูกเข้ารหัส อาจไม่มีการหยุดชะงักที่ชัดเจนและไม่มีจดหมายเรียกค่าไถ่บนหน้าจอ สำนักงานอาจดูเหมือนดำเนินงานได้ตามปกติในขณะที่เอกสารของมันหายไปแล้ว การสำรองข้อมูล ซึ่งเป็นคำตอบปกติสำหรับแรนซัมแวร์ ไม่ได้ช่วยอะไรในการหยุดไฟล์ที่ถูกขโมยไปแล้วจากการรั่วไหล

ภัยคุกคามของกลุ่มนี้ไม่ได้เป็นเพียงคำขู่ รายงานเกี่ยวกับ Luna Moth รั่วไหลข้อมูลจาก Jones Day และ Mayer Brown แสดงให้เห็นว่าสำนักงานกฎหมายที่ใหญ่ที่สุดสองแห่งของโลกยืนยันว่าไฟล์อ่อนไหวถูกขโมยไป และในอย่างน้อยหนึ่งกรณี ข้อมูลถูกเผยแพร่ออนไลน์หลังจากข้อเรียกร้องกรรโชกไม่ได้รับการจ่าย

การฟิชชิ่งแบบเรียกกลับและสายปลอมฝ่ายสนับสนุนทำงานอย่างไร

การพึ่งพาการฟิชชิ่งแบบเรียกกลับ (callback phishing) คือสิ่งที่ทำให้กลุ่มนี้โดดเด่น แทนที่จะส่งลิงก์หรือไฟล์แนบที่ตัวกรองอีเมลอาจจับได้ ผู้โจมตีส่งข้อความที่มีเพียงหมายเลขโทรศัพท์ ข้อความอาจบอกเป็นนัยถึงค่าบริการสมัครสมาชิกหรือปัญหาบัญชี เหยื่อถูกกระตุ้นให้โทรออก

เมื่อเหยื่อโทรไป พวกเขาจะได้คุยกับคนที่แอบอ้างเป็นฝ่ายสนับสนุนไอที คนนั้นจะแนะนำขั้นตอนที่ให้ผู้โจมตีเข้าถึงระยะไกล มักอ้างว่าเพื่อแก้ปัญหาหรือยกเลิกค่าบริการ เพราะเหยื่อเป็นผู้เริ่มโทรเอง ปฏิสัมพันธ์จึงรู้สึกชอบด้วยกฎหมาย และความสงสัยตามปกติก็หายไป

รายงานสาธารณะเกี่ยวกับคำเตือนของ FBI อธิบายถึงการแอบอ้างเป็นฝ่ายสนับสนุนไอทีทางโทรศัพท์ อีเมล และต่อหน้า ซึ่งใช้ขโมยข้อมูลและกรรโชกเหยื่อ โดยเฉพาะสำนักงานกฎหมายในสหรัฐฯ บันทึกวิจัยด้านความปลอดภัยยังอธิบายถึงการฟิชชิ่งทางเสียง (vishing) และการบุกรุกทางกายภาพที่สำนักงานกฎหมาย กล่าวอีกนัยหนึ่ง การวิศวกรรมสังคมไม่ได้จำกัดอยู่แค่ช่องทางเดียว

เมื่อเข้ามาข้างในแล้ว เป้าหมายคือการขโมยข้อมูลอย่างเงียบ ๆ รูปแบบนี้สอดคล้องกับกรณีอื่น ๆ ที่ผู้โจมตีใช้เครื่องมือที่ชอบด้วยกฎหมายและบริการคลาวด์ในการเคลื่อนย้ายข้อมูลออก บทความของเราเกี่ยวกับ วิธีที่ Vice Society ใช้ OneDrive เพื่อขโมยข้อมูล แสดงให้เห็นว่าซอฟต์แวร์ธุรกิจทั่วไปสามารถกลายเป็นเส้นทางขโมยข้อมูลได้อย่างไร ซึ่งทำให้กิจกรรมนั้นตรวจจับได้ยากขึ้น

ทำไมสำนักงานกฎหมายและลูกค้าของพวกเขาจึงเสี่ยง

สำนักงานกฎหมายถือครองข้อมูลที่มีค่าอย่างแม่นยำเพราะมันเป็นความลับ: สัญญา กลยุทธ์การฟ้องร้อง แผนการควบรวมกิจการ รายละเอียดทางการเงินส่วนบุคคล และการสื่อสารที่ได้รับการคุ้มครอง สำหรับกลุ่มกรรโชก สิ่งนี้สร้างอำนาจต่อรอง แม้ว่าสำนักงานจะสามารถสร้างระบบของตนใหม่ได้ในหนึ่งวัน มันก็ไม่สามารถย้อนกลับการเปิดเผยกิจธุระส่วนตัวของลูกค้าได้ง่าย ๆ

แรงกดดันตกอยู่กับมากกว่าตัวสำนักงาน ลูกค้าอาจพบข้อมูลของตนในการรั่วไหลที่พวกเขาไม่เคยมีอำนาจควบคุม พนักงานก็เสี่ยงเช่นกัน เนื่องจากรายละเอียดส่วนบุคคลของพวกเขาอยู่ในบันทึกฝ่ายบุคคลและไดเรกทอรีภายใน และเนื่องจากจุดเข้าถึงมักเป็นพนักงานคนเดียวที่รับสายโทรศัพท์ แม้แต่สำนักงานที่มีการป้องกันทางเทคนิคที่แข็งแกร่งก็สามารถถูกจับได้ด้วยบทสนทนาที่น่าเชื่อถือ

ยังมีปัญหาด้านความไว้วางใจ ลูกค้าเลือกสำนักงานส่วนหนึ่งเพราะความรอบคอบของพวกเขา การรั่วไหลต่อสาธารณะทำลายความสัมพันธ์นั้นไม่ว่าสำนักงานจะตอบสนองทางเทคนิคอย่างไร

สิ่งที่ต้องทำหากสำนักงานกฎหมายหรือผู้ให้บริการของคุณถูกเจาะ

หากคุณเป็นลูกค้า โดยปกติคุณจะทราบเรื่องการเจาะระบบทางอ้อม มีขั้นตอนบางอย่างที่สามารถจำกัดความเสียหายได้:

  • ถามว่าอะไรถูกนำไป ขอคำชี้แจงที่ชัดเจนว่าเอกสารและรายละเอียดส่วนบุคคลของคุณส่วนใดเกี่ยวข้อง และสำนักงานทราบเมื่อใด
  • สงสัยการติดต่อตามมา กลุ่มกรรโชกและผู้ฉวยโอกาสอาจติดต่อผู้ที่ได้รับผลกระทบโดยตรง ตรวจสอบข้อความใด ๆ ผ่านหมายเลขหรือที่อยู่ที่คุณไว้วางใจอยู่แล้ว ไม่ใช่ที่ให้มาในข้อความ
  • เปลี่ยนข้อมูลรับรองและเฝ้าดูบัญชี หากมีรหัสผ่าน หมายเลขบัญชี หรือเอกสารระบุตัวตนถูกแชร์กับสำนักงาน ให้เปลี่ยนรหัสผ่านและติดตามบัญชีการเงิน
  • อย่าจัดการกับข้อเรียกร้องด้วยตัวเอง รายงานความพยายามกรรโชกใด ๆ และพิจารณาพูดคุยกับที่ปรึกษาของคุณเอง

หากคุณทำงานที่สำนักงานหรือผู้ให้บริการ ลำดับความสำคัญจะแตกต่างกัน ฝึกพนักงานให้ระวังหมายเลขโทรศัพท์ที่ไม่คาดคิดในอีเมล และตรวจสอบผู้ที่อ้างว่าเป็น "ฝ่ายสนับสนุนไอที" ผ่านช่องทางภายในก่อนให้การเข้าถึง ทำให้การวางสายและโทรกลับโดยใช้หมายเลขที่รู้จักเป็นเรื่องปกติ จำกัดว่าใครสามารถติดตั้งซอฟต์แวร์เข้าถึงระยะไกลได้ และให้แน่ใจว่าพนักงานรู้วิธีรายงานสายที่น่าสงสัยโดยไม่กลัวถูกตำหนิ

หากเหตุการณ์กำลังเกิดขึ้นแล้ว คู่มือตอบสนองการกรรโชกด้วยแรนซัมแวร์ ของเราระบุสิ่งที่ต้องทำก่อน และขั้นตอนเหล่านั้นใช้ได้เช่นเดียวกันกับการกรรโชกจากการขโมยข้อมูลที่ไม่มีสิ่งใดถูกเข้ารหัส

สิ่งนี้หมายความสำหรับคุณ

การรั่วไหลของกลุ่มกรรโชก Luna Moth เป็นเครื่องเตือนใจว่าการเจาะระบบไม่จำเป็นต้องมีไฟล์ที่ถูกเข้ารหัสจึงจะร้ายแรง หากคุณแชร์ข้อมูลอ่อนไหวกับสำนักงานกฎหมาย นักบัญชี หรือที่ปรึกษาอื่นใด คุณกำลังพึ่งพาพนักงานของพวกเขาที่จะต้านทานสายโทรศัพท์ที่น่าเชื่อถือ คุณไม่สามารถควบคุมสิ่งนั้นได้ แต่คุณสามารถถามว่าพวกเขาฝึกฝนเรื่องนี้อย่างไร จำกัดสิ่งที่คุณมอบให้ และดำเนินการอย่างรวดเร็วหากพวกเขาบอกคุณว่ามีบางอย่างผิดพลาด

ประเด็นสำคัญ

  • การกรรโชกจากการขโมยข้อมูลทำงานได้โดยไม่ต้องเข้ารหัส ดังนั้นการสำรองข้อมูลเพียงอย่างเดียวไม่ใช่การป้องกัน
  • การฟิชชิ่งแบบเรียกกลับเปลี่ยนเหยื่อให้เป็นผู้โทรออก ซึ่งลดความสงสัย
  • ตรวจสอบคำขอสนับสนุนไอทีใด ๆ ผ่านช่องทางที่คุณรู้อยู่แล้วว่าจริง
  • หากผู้ให้บริการที่ถือข้อมูลของคุณถูกเจาะ ให้ถามว่าอะไรถูกนำไป เปลี่ยนข้อมูลรับรอง และระวังการติดต่อที่ไม่ได้รับเชิญ

สำหรับผลกระทบในโลกจริง อ่านรายงานของเราเกี่ยวกับ Luna Moth และการรั่วไหลของ Jones Day และ Mayer Brown และเก็บ คู่มือตอบสนองการกรรโชกด้วยแรนซัมแวร์ ไว้ใกล้ตัวสำหรับขั้นตอนแรกที่เป็นรูปธรรมหลังการเจาะระบบหรือความพยายามกรรโชก