Hukuk firmaları, hastaneler ve devlet kurumları dışında var olan en hassas bilgilerden bazılarını elinde bulundurur: birleşme ayrıntıları, dava stratejisi, müvekkil mali bilgileri ve devam eden davalara bağlı kişisel kayıtlar. Yüksek değer ile çoğu durumda zayıf siber güvenlik bütçelerinin birleşimi, hukuk sektörünü Sessiz Fidye Grubu (Silent Ransom Group – SRG) olarak bilinen bir grup için giderek daha cazip bir hedef haline getirdi. Luna Moth, Chatty Spider ve UNC3753 takma adlarıyla da izlenen bu grup, fidye yazılımıyla özdeşleşen kısmı tamamen atlayan bir şantaj planı geliştirdi.

Farklı Bir Şantaj Türü

Geleneksel fidye yazılımı saldırıları bilindik bir şablon izler: kötü amaçlı yazılım kurbanın dosyalarını kilitler ve saldırganlar şifre çözme anahtarı için ödeme talep eder. SRG daha sessiz ve bazı açılardan daha tehlikeli bir şey yapıyor. Sistemi şifrelemek yerine grup, doğrudan verileri çalmaya ve firma ödeme yapmadığı takdirde bunları yayımlamakla tehdit etmeye odaklanıyor. Ortada tespit edilecek bir fidye yazılımı, BT personeline bir şeylerin ters gittiğini haber verecek karışmış dosyalar yok. Sorunun ilk işareti genellikle şantaj talebinin kendisi oluyor.

Erişim genellikle basit olduğu kadar etkili de olan bir sosyal mühendislik numarasıyla başlıyor: SRG operatörleri BT destek personeli kılığına girerek çalışanları arayıp e-posta gönderiyor ve onları kimlik bilgilerini vermeye veya uzaktan erişim araçları yüklemeye ikna ediyor. İçeri girdikten sonra grup, alarm zillerini çalacak türden bir ağ kesintisini tetiklemek yerine dosyaları sessizce dışarı sızdırıyor. Bir hukuk firması bir şey olduğunu fark ettiğinde, veriler çoktan gitmiş ve kamuya ifşa tehdidi çoktan masaya konmuş oluyor.

Bu yaklaşım, şantaj gruplarının kurbanlar üzerinde baskı kurma biçimindeki daha geniş bir değişimi yansıtıyor. Hatta bazı fidye yazılımı operatörleri, talepleri daha resmi ve göz ardı edilmesi daha zor göstermek için uydurma yasal ifadelerle tehditlerini süslemeye başladı; bu taktik fidye yazılımı çetelerinin fidye notlarına sahte yapay zeka yasal tehditleri eklemesi başlıklı yazıda ayrıntılı olarak ele alınıyor. Baskı ister sahte yasal muhtıralardan ister müvekkil dosyalarını sızdırma tehdidinden gelsin, amaç aynıdır: ödemeyi tek makul seçenek gibi hissettirmek.

Hukuk Firmaları Neden Özellikle Savunmasız

Hukuk firmaları siber güvenlik dünyasında alışılmadık bir konuma sahiptir. Son derece hassas üçüncü taraf verilerinin, genellikle aynı anda birden fazla kurumsal müvekkilin verilerinin koruyucusudurlar, ancak birçoğu hizmet verdikleri sektörlere kıyasla daha küçük BT ekipleri ve daha az resmi güvenlik eğitimiyle faaliyet gösterir. Avukatlar ve destek personeli sıklıkla zaman baskısı altındadır; tedarikçiler, mahkemeler ve müvekkillerden gelen aramalar arasında mekik dokurken, inandırıcı bir BT kimliğine bürünme aramasını birinin gardını düşürerek atlatması daha kolay hale gelir.

Ayrıca yapısal bir teşvik sorunu da vardır. Bir hukuk firmasındaki veri ihlali yalnızca firmanın kendi verilerini değil, o sistemle temas etmiş her müvekkile ait gizli bilgileri de ifşa eder. Bu durum, herhangi bir sızıntının itibari ve hukuki risklerini katlar; SRG gibi grupların şifreleme yerine yayımlama tehdidine başvururken güvendikleri koz da tam olarak budur.

Bu Sizin İçin Ne Anlama Geliyor

Bir hukuk firmasında çalışıyorsanız veya hassas kayıtlarınız bir hukuk firmasından geçen bir müvekkilseniz, kendiniz hiç fidye notu görmeseniz bile bu eğilim sizi ilgilendirir. Kimliğe bürünme yoluyla veri hırsızlığı sofistike bir teknik açık gerektirmez. Bir çalışanın yanlış telefon aramasına veya e-postaya güvenmesini gerektirir. Bu da yalnızca büyük kurumsal ofislerin değil, her büyüklükteki firmanın potansiyel hedef olduğu anlamına gelir.

Müvekkiller için, davanızı veya işleminizi yürüten firmalara, uzaktan erişim vermeden veya kimlik bilgilerini sıfırlamadan önce hangi doğrulama adımlarını şart koştuklarını sormaya değer. BT taleplerini onaylamak için net ve test edilmiş prosedürleri olan bir firmanın, SRG’nin bel bağladığı türden bir kimliğe bürünme tuzağına düşme olasılığı daha düşüktür.

Şimdi Atılmaya Değer Pratik Adımlar

İyi haber şu ki, bu özel saldırı yönteminin başarısızlık noktası oldukça dardır: insan doğrulaması. Birkaç somut adım riski anlamlı ölçüde azaltabilir.

  • Kimlik bilgileri, uzaktan erişim veya yazılım yükleme içeren tüm BT talepleri için katı bir geri arama politikası oluşturun. Çalışanlar, arayanın kimliğine göründüğü gibi güvenmek yerine, talepleri bilinen dahili bir numara üzerinden bağımsız olarak doğrulamalıdır.
  • Personeli, talep edilmemiş BT temasını, özellikle de acil görünen talepleri, rutin bir görev değil bir tehlike işareti olarak görmeye eğitin.
  • Olağan dışı yüklemelerin veya oturum açmaların fark edilmeden kalmak yerine uyarıları tetiklemesi için uzaktan erişim araçlarını sınırlandırın ve izleyin.
  • Yalnızca şifrelemeyi değil, veri hırsızlığını da varsayan bir olay müdahale planı oluşturun, çünkü fidye yazılımı belirtilerine göre yapılandırılmış tespit yöntemleri bu tür bir sızmayı gözden kaçıracaktır.

Sessiz Fidye Grubu’nun başarısı hıza ve güvene dayanır: birini, durup doğrulamadan önce hızla harekete geçmeye ikna etmek. Bu sürece sürtüşme katan hukuk firmaları, geri arama politikası kadar basit bir şey bile olsa, grubun avantajının büyük kısmını ortadan kaldırır. Hukuk sektöründe siber güvenlik bir gecede büyük bir yenileme gerektirmez, ancak sosyal mühendisliği herhangi bir teknik açık kadar ciddiye almayı gerektirir. Bu değişimi şimdi yapan firmalar, bir şantaj talebinin bu konuşmayı zorlamasını bekleyenlerden çok daha iyi bir konumda olacaktır.