Інший різновид загрози програм-вимагачів
Більшість людей уявляє собою атаку програм-вимагачів однаково: файли компанії раптово блокуються, на екрані з'являється записка з вимогою викупу, а IT-відділ гарячково намагається відновити резервні копії. Silent Ransom Group, також відома як Luna Moth, працює зовсім інакше. Замість шифрування чого-небудь ця група викрадає конфіденційні дані безпосередньо, часто телефонуючи співробітникам, а потім погрожує їх оприлюднити, якщо викуп не буде сплачено. Жодного запуску шкідливого програмного забезпечення, жодного заблокованого жорсткого диска і часто жодного очевидного технічного сигналу тривоги. Лише телефонний дзвінок, шахрайство та тихе викрадення даних, яке жертви можуть не помітити, доки не надійде вимога про викуп.
Ця зміна важлива, оскільки вона змінює те, за чим потрібно стежити захисникам. Традиційний захист від програм-вимагачів значною мірою зосереджений на зупинці шифрування: резервні копії, виявлення на кінцевих пристроях, сегментація мережі. Silent Ransom Group оминає все це, націлюючись на найслабшу ланку в більшості програм безпеки — людську довіру.
Як працює атака
Сценарій групи будується на соціальній інженерії, а не на програмних експлойтах. Зловмисники видають себе за співробітників IT-підтримки, часто через телефонні дзвінки, щоб переконати працівників або персонал служби підтримки надати віддалений доступ або передати облікові дані. Опинившись усередині, вони не прагнуть поширити програму-вимагач по мережі. Їхня мета — тихо знайти та викрасти цінні файли: записи клієнтів, фінансові дані, матеріали судових справ або будь-що інше, що може завдати серйозної шкоди в разі оприлюднення.
Цей підхід виявився особливо ефективним проти організацій, які зберігають великі обсяги конфіденційної інформації. Як детально описано в матеріалі про тактики імітації IT-підтримки Silent Ransom Group проти юридичних фірм, група цілеспрямовано атакувала юридичні практики, які зазвичай зберігають деталі угод злиття, стратегію судових справ та особисті записи клієнтів, за нерозголошення яких сторонні особи готові платити великі суми. Оскільки юридичні фірми часто одночасно працюють з інформацією багатьох клієнтів, один успішний злом може оголити широку мережу конфіденційних зв'язків.
Фінансові ставки можуть бути значними. Один задокументований випадок, пов'язаний з цією групою, стосувався великих юридичних фірм, включаючи Jones Day та WilmerHale, а вимога про викуп сягнула 13 мільйонів доларів, згідно з повідомленням про кампанію вимагання Luna Moth проти Jones Day та WilmerHale. Ця цифра підкреслює, наскільки прибутковим може бути чисте вимагання шляхом викрадення даних, навіть без шифрування жодного файлу.
Чому це історія про приватність, а не лише про безпеку
Програми-вимагачі на основі шифрування є руйнівними, але це fundamentally проблема доступності: системи не працюють, доки їх не відновлять. Модель Silent Ransom Group — це проблема конфіденційності з самого початку. У момент, коли дані залишають контроль організації, вони вже скомпрометовані, незалежно від того, чи буде сплачено викуп. Жертви змушені вести переговори не для того, щоб повернути свої системи, а щоб спробувати запобігти публікації або продажу приватної інформації.
Ця різниця важлива для всіх, чиї персональні дані можуть зберігатися у файлах цільової організації. Клієнти зламаної юридичної фірми, пацієнти медичного закладу або клієнти будь-якого бізнесу, що зберігає персональні записи, не мають прямого контролю над тим, наскільки добре ця організація навчає свій персонал розпізнавати фальшивий дзвінок від IT-підтримки. Атака вдається не шляхом злому шифрування чи використання програмної вразливості, а шляхом використання моменту невиправданої довіри під час, здавалося б, звичайної телефонної розмови.
Що це означає для вас
Якщо ви працюєте в організації, яка обробляє конфіденційні дані клієнтів, пацієнтів або фінансову інформацію, ця тенденція є нагадуванням, що лише технічні засоби захисту не зупинять усі загрози. Телефонна соціальна інженерія повністю обходить брандмауери та захист кінцевих пристроїв, оскільки націлюється на людей, а не на системи.
Для співробітників практичний урок простий: справжня IT-підтримка рідко потребує, щоб ви надавали віддалений доступ або ділилися обліковими даними під час неочікуваного телефонного дзвінка. Будь-який такий запит заслуговує на незалежну перевірку через відомий внутрішній канал, перш ніж ви діятимете.
Для організацій це означає, що служба підтримки та допоміжний персонал потребують чітких протоколів перевірки особи того, хто телефонує, перш ніж надавати доступ або скидати облікові дані. Це також означає моніторинг незвичних моделей доступу до даних та великих передач файлів, оскільки фактичною метою є викрадення даних, а не шифрування.
Особам, чия інформація може зберігатися юридичною фірмою, медичним закладом або фінансовою установою, варто пам'ятати, що захист даних залежить не лише від ваших власних звичок. Він також залежить від культури безпеки кожної організації, яка зберігає ваші записи.
Ключові висновки
Підхід Silent Ransom Group показує, що програми-вимагачі не потребують шифрування, щоб бути небезпечними. Спираючись на телефонну імітацію та соціальну інженерію, група отримала великі вимоги про викуп від провідних організацій, включаючи юридичні фірми, які обробляють надзвичайно конфіденційні дані клієнтів. Посилення процедур перевірки особи, навчання персоналу ставити під сумнів неочікувані дзвінки від IT-відділу та моніторинг незвичного переміщення даних є набагато ефективнішими засобами захисту тут, ніж самі лише традиційні інструменти проти програм-вимагачів. Оскільки тактики вимагання еволюціонують від шифрування в бік чистого викрадення даних, пильність до соціальної інженерії може бути важливішою, ніж будь-коли.




