S-RM'in "Luna Moth dosyaları" olarak adlandırdığı konuya ilişkin bir brifingi, bir veri şantaj grubunun hukuk sektörünü nasıl hedef aldığına dikkat çekiyor. Luna Moth şantaj grubu sızıntısı, klasik fidye yazılımına dayanmayan bir ekibin operasyonlarına nadir bir bakış sunuyor. Hukuk büroları ve hassas materyallerini onlara emanet eden müşteriler için dersler pratik ve anlaşılmaya değer.

Bu yazı, brifingin özeti ve kamuya açık haberlerin ortaya koyduklarıyla sınırlı kalıyor. Grup ayrıca Silent Ransom Group, UNC3753 ve Storm-0252 olarak da takip ediliyor ve güvenlik araştırmacıları onu finansal motivasyonlu olarak tanımlıyor.

Luna Moth dosyaları neyi ortaya koyuyor

S-RM brifingi, sızıntının hukuk sektörünü hedef alan sofistike bir siber şantaj grubunun operasyonlarına dair içgörüler ortaya koyduğunu belirtiyor. Ana çıkarım yöntemle ilgili. Luna Moth, çoğu insanın fidye yazılımıyla ilişkilendirdiği şifreleme adımını atlıyor. Veriyi çalıyor, ardından yayımlanmasını önlemek için ödeme yapması konusunda kurbanı sıkıştırıyor.

Bu ayrım önemli. Şifrelenmiş sistemler olmadığında, belirgin bir kesinti ve ekranda bir fidye notu olmayabilir. Bir büro faaliyet gösteriyor gibi görünürken belgeleri çoktan gitmiş olabilir. Fidye yazılımına karşı olağan yanıt olan yedeklemeler, çalınan dosyaların sızdırılmasını engellemek için hiçbir şey yapmaz.

Grubun tehditleri boş değil. Luna Moth'un Jones Day ve Mayer Brown'dan veri sızdırması hakkındaki haberler, dünyanın en büyük iki hukuk bürosunun hassas dosyaların çalındığını ve en az bir vakada şantaj talepleri karşılanmadıktan sonra çevrimiçi yayımlandığını doğruladığını gösteriyor.

Geri arama kimlik avı ve sahte destek çağrıları nasıl işliyor

Grubun geri arama kimlik avına dayanması onu ayırt edici kılan şey. Bir posta filtresinin yakalayabileceği bir bağlantı veya ek göndermek yerine, saldırgan yalnızca bir telefon numarası içeren bir mesaj gönderiyor. Mesaj bir abonelik ücreti veya hesap sorununa işaret edebilir. Hedefin arama yapması teşvik ediliyor.

Kurban telefon ettiğinde, kendini BT desteği olarak tanıtan birine ulaşıyor. Bu kişi, genellikle bir sorunu çözme veya bir ücreti iptal etme bahanesiyle, saldırgana uzaktan erişim sağlayan adımlar konusunda onlara rehberlik ediyor. Çağrıyı kurban başlattığı için etkileşim meşru hissettiriyor ve olağan şüphe ortadan kalkıyor.

FBI tarafından yayımlanan bir uyarı hakkındaki kamuya açık haberler, özellikle ABD hukuk bürolarını hedef alarak veri çalmak ve kurbanları şantaj yapmak için telefon, e-posta ve yüz yüze BT desteği taklidi yapıldığını açıklıyor. Bir güvenlik araştırma notu da hukuk bürolarında vishing ve fiziksel izinsiz girişi tanımlıyor. Başka bir deyişle, sosyal mühendislik tek bir kanalle sınırlı değil.

İçeri girdikten sonra amaç sessiz veri hırsızlığı. Bu model, saldırganların veriyi dışarı taşımak için meşru araçlar ve bulut hizmetleri kullandığı diğer vakaları yansıtıyor. Vice Society'nin veri hırsızlığı için OneDrive'ı nasıl kötüye kullandığı hakkındaki haberimiz, sıradan iş yazılımının nasıl sızdırma yolu haline gelebileceğini gösteriyor; bu da faaliyeti fark etmeyi zorlaştırıyor.

Hukuk büroları ve müşterileri neden risk altında

Hukuk büroları, tam da gizli olduğu için değerli olan materyaller tutar: sözleşmeler, dava stratejisi, birleşme planları, kişisel finansal ayrıntılar ve ayrıcalıklı iletişimler. Bir şantaj grubu için bu, kaldıraç yaratır. Bir büro sistemlerini bir günde yeniden inşa edebilse bile, bir müşterinin özel işlerinin ifşa edilmesini kolayca geri alamaz.

Baskı sadece büronun üzerine düşmüyor. Müşteriler, hiçbir kontrolü olmayan bir sızıntıda bilgilerini bulabilir. Personel de risk altında, çünkü kişisel bilgileri İK kayıtlarında ve dahili dizinlerde yer alıyor. Ve giriş noktası genellikle telefonu açan tek bir çalışan olduğu için, güçlü teknik savunmalara sahip bürolar bile ikna edici bir senaryoya yakalanabilir.

Bir güven sorunu da var. Müşteriler büroları kısmen takdir yetenekleri nedeniyle seçer. Kamuya açık bir sızıntı, büro teknik olarak nasıl yanıt verirse versin bu ilişkiye zarar verir.

Hukuk büronuz veya sağlayıcınız ihlal edilirse ne yapmalı

Bir müşteriyseniz, genellikle bir ihlali dolaylı yoldan öğrenirsiniz. Birkaç adım hasarı sınırlayabilir:

  • Neyin alındığını sorun. Hangi belgelerinizin ve kişisel bilgilerinizin dahil olduğuna ve büronun ilk ne zaman öğrendiğine dair net bir açıklama talep edin.
  • Takip iletişimlerine şüpheyle yaklaşın. Şantaj grupları ve fırsatçılar etkilenen kişilerle doğrudan iletişime geçebilir. Herhangi bir mesajı, mesajda verilen bir numara veya adres yerine zaten güvendiğiniz bir numara veya adres üzerinden doğrulayın.
  • Kimlik bilgilerini değiştirin ve hesapları izleyin. Büroyla herhangi bir parola, hesap numarası veya kimlik belgesi paylaşıldıysa, parolaları değiştirin ve finansal hesapları izleyin.
  • Taleplerle kendi başınıza muhatap olmayın. Herhangi bir şantaj girişimini bildirin ve kendi danışmanlarınızla konuşmayı düşünün.

Bir büroda veya sağlayıcıda çalışıyorsanız, öncelikler farklıdır. Personeli, e-postalardaki beklenmedik telefon numaralarına dikkatle yaklaşma ve erişim vermeden önce herhangi bir "BT desteği" arayanını dahili bir kanal üzerinden doğrulama konusunda eğitin. Kapatıp bilinen bir numarayı kullanarak geri aramayı normal hale getirin. Uzaktan erişim yazılımını kimin kurabileceğini kısıtlayın ve personelin suçlanma korkusu olmadan şüpheli bir çağrıyı nasıl bildireceğini bildiğinden emin olun.

Bir olay halihazırda devam ediyorsa, fidye yazılımı şantajına müdahale rehberimiz önce ne yapılacağını ortaya koyuyor ve adımlar hiçbir şeyin şifrelenmediği veri hırsızlığı şantajı için de aynı şekilde geçerli.

Bu Sizin İçin Ne Anlama Geliyor

Luna Moth şantaj grubu sızıntısı, bir ihlalin ciddi olması için şifrelenmiş dosyalara ihtiyaç duymadığının bir hatırlatıcısı. Bir hukuk bürosu, muhasebeci veya başka bir danışmanla hassas bilgi paylaşıyorsanız, ikna edici bir telefon görüşmesine direnmeleri için personellerine güveniyorsunuz. Bunu kontrol edemezsiniz, ancak bunun için nasıl eğitim verdiklerini sorabilir, neyi teslim ettiğinizi sınırlayabilir ve size bir şeylerin ters gittiğini söylediklerinde hızlı hareket edebilirsiniz.

Çıkarımlar

  • Veri hırsızlığı şantajı şifreleme olmadan işler, bu nedenle tek başına yedeklemeler bir savunma değildir.
  • Geri arama kimlik avı kurbanı arayan taraf haline getirir, bu da şüpheyi azaltır.
  • Herhangi bir BT destek talebini zaten gerçek olduğunu bildiğiniz bir kanal üzerinden doğrulayın.
  • Verilerinizi tutan bir sağlayıcı ihlal edilirse, neyin alındığını sorun, kimlik bilgilerini değiştirin ve istenmeyen iletişimlere karşı dikkatli olun.

Gerçek dünyadaki etki için, Luna Moth ile Jones Day ve Mayer Brown sızıntıları hakkındaki haberimizi okuyun ve bir ihlal veya şantaj girişiminden sonra somut ilk adımlar için fidye yazılımı şantajına müdahale rehberini elinizin altında bulundurun.