Телефонний дзвінок, а не вірус: як діє Luna Moth

Більшість людей уявляють атаку програм-вимагачів як раптове блокування: файли зашифровані, червоний екран із вимогою оплати, системи заморожені. Luna Moth повністю пропускає цей крок. Угруповання, також відоме під назвами Silent Ransom Group і Chatty Spider, побудувало бізнес із вимагання на простішій ідеї: викрасти дані, погрожувати їх публікацією і ніколи не торкатися фактичних систем жертви.

Згідно зі звітами Aardwolf Security, метод Luna Moth зазвичай починається із соціальної інженерії, а не зі шкідливого програмного забезпечення. Рецепції, служби підтримки та співробітники, які відповідають на звичайні дзвінки, є точкою входу. Щойно угруповання отримує доступ і викрадає файли, воно одразу переходить до погроз: платіть, або викрадені документи стануть публічними. Жодного шифрування, жодного традиційного навантаження програм-вимагачів — лише дедлайн і цінник.

Такий підхід важливий, тому що він обходить значну частину захистів, які організації будували роками. Резервні копії проти шифрування та плани відновлення після збоїв нічого не роблять, щоб зупинити витік файлів, які вже були скопійовані назовні. Єдина реальна точка відмови, яку використовує Luna Moth, — це людське судження під час телефонного дзвінка, і саме тому цей метод виявився настільки ефективним проти організацій, які інакше вважають себе добре захищеними.

Чому юридичні фірми є преміальною ціллю

Елітні юридичні фірми володіють величезною концентрацією чутливої інформації: деталі злиттів до їх публікації, стратегії судових процесів, конфіденційні комунікації, особисті записи, пов’язані з відомими клієнтами, і фінансові дані корпорацій, які радше заплатять мовчки, ніж побачать будь-що з цього в публічному доступі. Поєднання зобов’язань щодо конфіденційності та глибоких кишень клієнтів робить юридичні фірми надзвичайно привабливою ціллю для угруповання, чия бізнес-модель повністю залежить від відчаю жертв уникнути розголосу.

На відміну від роздрібного магазину чи лікарні, основний продукт юридичної фірми — це довіра та обачність. Витік не просто коштує грошей; він може спричинити ризики професійної відповідальності, зруйнувати клієнтські відносини, що будувалися десятиліттями, а в деяких випадках піддати фірму перевіркам із боку регуляторів чи адвокатських асоціацій. Зловмисники розуміють цей важіль впливу, і це частково пояснює, чому кампанії з вимагання через викрадення даних усе частіше зосереджуються на юридичному секторі, а не розподіляють свої зусилля рівномірно між галузями. Це патерн, який також простежується й в інших місцях: програми-вимагачі не зменшилися у 2025 році, вони просто змінили тактику на користь таких методів, де виплата залежить від ризику розголосу, а не від порушення роботи.

Платити чи відмовитися: три різні результати

Нещодавня хвиля активності Luna Moth проти великих фірм пропонує реальне порівняння того, як це відбувається. Jones Day, за повідомленнями, зіткнулася з вимогою у $13 мільйонів у квітні й, схоже, відмовилася платити. WilmerHale і Goodwin Procter, навпаки, за повідомленнями, заплатили угрупованню мільйони. Фактично платіж Goodwin Procter у розмірі приблизно $10 мільйонів, згідно з окремими звітами, детально описаний у статті Платіж Goodwin Procter у $10 мільйонів хакерам Luna Moth, яка пояснює, як фірма ухвалила це рішення після розкриття свого інциденту.

Немає переконливих доказів того, що виплата насправді вирішує основну проблему. Дослідники безпеки давно попереджають, що передача грошей вимагачам не гарантує знищення даних, не скасовує того факту, що копії можуть уже існувати в інших місцях, і не зупиняє те саме угруповання від повторного повернення. Це попередження не теоретичне: нещодавнє галузеве опитування щодо виплат програмам-вимагачам показало, що виплати, як правило, сприяють повторному вимаганню, а не припиняють його, оскільки вони підтверджують зловмисникам, що ціль готова вести переговори під тиском.

Що це означає для вас

Якщо ви клієнт юридичної фірми або будь-якої організації, яка зберігає чутливу особисту чи фінансову інформацію про вас, ця історія нагадує, що захист даних — це не лише проблема IT-відділу. Такі інциденти з вимаганням через викрадення даних у юридичних фірмах показують, що ваша інформація може опинитися в епіцентрі витоку, навіть якщо ви не зробили нічого поганого й не маєте прямих стосунків зі зловмисником. Рішення фірми про те, чи платити, впливає на те, чи будуть ваші дані опубліковані, продані чи просто знищені, і це рішення часто ухвалюється в умовах значного часового тиску.

Цілком розумно поставити кілька прямих запитань будь-якій професійній службі, яка працює з вашими чутливими записами: Як сегментуються та шифруються дані клієнтів у стані спокою? Яка політика фірми щодо реагування на інциденти та повідомлення про них? Чи були у фірми раніше інциденти безпеки, і як вони були розкриті? Фірми, які серйозно ставляться до цих питань і можуть чітко відповісти на них, зазвичай краще підготовлені до обмеження шкоди, якщо атака на кшталт Luna Moth колись досягне їхніх систем.

Практичні висновки, які ви можете застосувати

Такий патерн вимагання через викрадення даних у юридичних фірмах, імовірно, триватиме, доки юридичні та фінансові послуги продовжують концентрувати високоцінні та високочутливі дані в одному місці. Кілька практичних кроків для читачів: запитайте свою юридичну фірму чи фінансового радника безпосередньо про їхні практики роботи з даними та повідомлення про інциденти; ставтеся скептично до неочікуваних дзвінків із проханням надати доступ до акаунтів чи систем, навіть якщо вони звучать буденно; і звертайте увагу на повідомлення про витоки, які ви отримуєте, оскільки вони часто надходять значно пізніше після початкового викрадення. Поінформованість про те, як діють ці кампанії вимагання, — один із найпростіших способів захистити власну інформацію, навіть коли сам витік повністю поза вашим контролем.