Брифінг від S-RM про те, що вона називає "файлами Luna Moth", привертає увагу до того, як група з вимагання даних атакує юридичний сектор. Витік угруповання Luna Moth пропонує рідкісний погляд на операції команди, яка не покладається на класичний програмний вимагач. Для юридичних фірм і для клієнтів, які довіряють їм конфіденційні матеріали, уроки є практичними і вартими розуміння.

Цей пост дотримується того, що встановлюють резюме брифінгу та публічні звіти. Група також відстежується як Silent Ransom Group, UNC3753 та Storm-0252, і дослідники з безпеки описують її як фінансово вмотивовану.

Що розкривають файли Luna Moth

Брифінг S-RM описує витік як такий, що розкриває уявлення про операції витонченої групи кібервимагання, яка націлена на юридичний сектор. Головний висновок стосується методу. Luna Moth пропускає етап шифрування, який більшість людей асоціює з програмним вимагачем. Вона викрадає дані, а потім тисне на жертву, щоб та заплатила за те, щоб вони не були опубліковані.

Ця відмінність важлива. Без зашифрованих систем може не бути очевидного збою і жодної записки про викуп на екрані. Фірма може виглядати працюючою, тоді як її документи вже зникли. Резервні копії, звичайна відповідь на програмного вимагача, нічого не роблять, щоб зупинити витік викрадених файлів.

Погрози групи не порожні. Звіти про витік даних Luna Moth з Jones Day та Mayer Brown показують, що дві з найбільших юридичних фірм світу підтвердили викрадення конфіденційних файлів і, принаймні в одному випадку, публікацію їх в Інтернеті після того, як вимоги про викуп залишилися несплаченими.

Як працює зворотний фішинг і фальшиві дзвінки до підтримки

Саме опора групи на зворотний фішинг робить її відмінною. Замість надсилання посилання або вкладення, яке міг би перехопити поштовий фільтр, зловмисник надсилає повідомлення, яке містить лише номер телефону. Повідомлення може натякати на списання за підписку або проблему з обліковим записом. Ціль заохочують зателефонувати.

Коли жертва телефонує, вона потрапляє до когось, хто видає себе за IT-підтримку. Ця людина проводить її через кроки, які дають зловмиснику віддалений доступ, часто під приводом вирішення проблеми або скасування списання. Оскільки жертва сама ініціювала дзвінок, взаємодія здається законною, і звичайна підозра зникає.

Публічні звіти про попередження ФБР описують видавання себе за IT-підтримку по телефону, електронною поштою та особисто, що використовується для викрадення даних і вимагання від жертв, особливо американських юридичних фірм. Дослідницька записка з безпеки також описує вішинг і фізичне проникнення в юридичні фірми. Іншими словами, соціальна інженерія не обмежується одним каналом.

Опинившись усередині, мета — тихе викрадення даних. Ця схема перегукується з іншими випадками, коли зловмисники використовують легітимні інструменти та хмарні сервіси для переміщення даних назовні. Наше висвітлення того, як Vice Society зловживала OneDrive для викрадення даних, показує, як звичайне бізнес-програмне забезпечення може стати маршрутом витоку, що робить діяльність важче помітити.

Чому юридичні фірми та їхні клієнти вразливі

Юридичні фірми зберігають матеріали, які є цінними саме тому, що вони конфіденційні: контракти, стратегія судових справ, плани злиття, особисті фінансові дані та привілейовані комунікації. Для групи з вимагання це створює важіль впливу. Навіть якщо фірма могла б відновити свої системи за день, вона не може легко скасувати розкриття приватних справ клієнта.

Тиск лягає не лише на фірму. Клієнти можуть виявити свою інформацію у витоку, над яким вони ніколи не мали жодного контролю. Співробітники також піддаються ризику, оскільки їхні особисті дані містяться в кадрових записах і внутрішніх довідниках. І оскільки точкою входу часто є один співробітник, який відповідає на телефонний дзвінок, навіть фірми з сильним технічним захистом можуть бути спіймані переконливим сценарієм.

Існує також проблема довіри. Клієнти обирають фірми частково через їхню дискретність. Публічний витік шкодить цим відносинам незалежно від того, як фірма реагує технічно.

Що робити, якщо вашу юридичну фірму або постачальника зламали

Якщо ви клієнт, ви зазвичай дізнаєтеся про злам з других рук. Кілька кроків можуть обмежити шкоду:

  • Запитайте, що було викрадено. Попросіть чіткий звіт про те, які з ваших документів і особистих даних були задіяні, і коли фірма вперше про це дізналася.
  • Ставтеся до подальших контактів з підозрою. Групи з вимагання та опортуністи можуть зв'язуватися з постраждалими напряму. Перевіряйте будь-яке повідомлення через номер або адресу, яким ви вже довіряєте, а не через той, що вказаний у повідомленні.
  • Змініть облікові дані та слідкуйте за рахунками. Якщо будь-які паролі, номери рахунків або документи, що посвідчують особу, були передані фірмі, змініть паролі та слідкуйте за фінансовими рахунками.
  • Не реагуйте на вимоги самостійно. Повідомте про будь-яку спробу вимагання і розгляньте можливість поговорити з власними радниками.

Якщо ви працюєте у фірмі або постачальника, пріоритети інші. Навчіть співробітників ставитися до несподіваних номерів телефонів у листах з обережністю і перевіряти будь-якого абонента, який називається "IT-підтримкою", через внутрішній канал, перш ніж надавати доступ. Зробіть нормою покласти слухавку і передзвонити за відомим номером. Обмежте, хто може встановлювати програмне забезпечення для віддаленого доступу, і переконайтеся, що співробітники знають, як повідомити про підозрілий дзвінок без страху осуду.

Якщо інцидент уже відбувається, наш посібник з реагування на вимагання програмного вимагача викладає, що робити в першу чергу, і ці кроки однаково застосовні до вимагання шляхом викрадення даних, де нічого не було зашифровано.

Що це означає для вас

Витік угруповання Luna Moth — це нагадування, що злам не потребує зашифрованих файлів, щоб бути серйозним. Якщо ви ділитеся конфіденційною інформацією з юридичною фірмою, бухгалтером або будь-яким іншим радником, ви покладаєтеся на їхній персонал у протистоянні переконливому телефонному дзвінку. Ви не можете це контролювати, але можете запитати, як вони навчаються цьому, обмежити те, що ви передаєте, і діяти швидко, якщо вони повідомлять вам, що щось пішло не так.

Ключові висновки

  • Вимагання шляхом викрадення даних працює без шифрування, тому лише резервні копії не є захистом.
  • Зворотний фішинг робить жертву того, хто телефонує, що знижує підозру.
  • Перевіряйте будь-який запит від IT-підтримки через канал, про який ви вже знаєте, що він справжній.
  • Якщо постачальника, який зберігає ваші дані, зламали, запитайте, що було викрадено, змініть облікові дані та будьте обережні з небажаними контактами.

Щоб дізнатися про реальний вплив, читайте наше висвітлення Luna Moth та витоків Jones Day і Mayer Brown, і тримайте під рукою посібник з реагування на вимагання програмного вимагача для конкретних перших кроків після зламу або спроби вимагання.