Юридичні фірми володіють одними з найбільш чутливих даних, які існують поза межами лікарень та державних установ: деталі злиттів, стратегії судових процесів, фінансові дані клієнтів та особисті записи, пов’язані з поточними справами. Це поєднання високої цінності та, у багатьох випадках, обмежених бюджетів на кібербезпеку зробило юридичний сектор дедалі привабливішою мішенню для угруповання, відомого як Silent Ransom Group (SRG). Відстежуване також під псевдонімами Luna Moth, Chatty Spider та UNC3753, це угруповання створило схему здирництва, яка повністю оминає те, що більшість людей асоціюють із програмами-вимагачами.

Інший вид здирництва

Традиційні атаки програм-вимагачів мають знайомий шаблон: шкідливе ПЗ блокує файли жертви, а зловмисники вимагають плату за ключ для розшифрування. SRG діє тихіше і, певним чином, небезпечніше. Замість шифрування систем, угруповання зосереджується на повному викраденні даних і погрожує їх оприлюднити, якщо фірма не заплатить. Немає жодного вимагача, який можна виявити, жодних зашифрованих файлів, які б попередили IT-персонал про проблему. Першою ознакою проблеми часто стає сама вимога здирництва.

Доступ зазвичай починається з простого, але ефективного трюку соціальної інженерії: оперативники SRG видають себе за співробітників IT-підтримки, телефонують або надсилають електронні листи працівникам, щоб переконати їх надати облікові дані або встановити інструменти віддаленого доступу. Потрапивши всередину, угруповання тихо виводить файли, не спричиняючи тих мережевих збоїв, які б підняли тривогу. До моменту, коли юридична фірма усвідомлює, що щось сталося, дані вже зникли, а загроза публічного витоку вже стоїть на порядку денному.

Такий підхід відображає ширший зсув у тому, як здирницькі угруповання тиснуть на жертв. Деякі оператори програм-вимагачів навіть почали оформлювати свої погрози вигаданою юридичною лексикою, щоб вимоги звучали більш офіційно і їх було важче ігнорувати, — тактика, детально описана в банди-вимагачі додають фальшиві юридичні погрози з ШІ до записок про викуп. Незалежно від того, чи тиск чинять фальшиві юридичні меморандуми, чи проста загроза витоку клієнтських файлів, мета одна: зробити так, щоб сплата здавалася єдиним розумним виходом.

Чому юридичні фірми особливо вразливі

Юридичні фірми посідають незвичне місце у світі кібербезпеки. Вони є хранителями надзвичайно чутливих даних третіх сторін, часто для кількох корпоративних клієнтів одночасно, проте багато з них працюють із меншими IT-відділами і менш формальним навчанням з безпеки, ніж галузі, які вони обслуговують. Юристи та допоміжний персонал часто перебувають під тиском часу, жонглюючи дзвінками від вендорів, судів і клієнтів, через що переконливий дзвінок від імені IT-підтримки легше прослизає повз пильність.

Існує також структурна проблема стимулів. Витік у юридичній фірмі викриває не лише власні дані фірми, а й конфіденційну інформацію, що належить кожному клієнту, чия справа торкалася цієї системи. Це підсилює репутаційні та юридичні ставки будь-якого витоку, а саме на це розраховують угруповання на кшталт SRG, коли погрожують публікацією замість шифрування.

Що це означає для вас

Якщо ви працюєте в юридичній фірмі або є клієнтом, чиї конфіденційні дані проходять через неї, ця тенденція має значення, навіть якщо ви ніколи не побачите записку з вимогою викупу. Викрадення даних шляхом імітації не потребує складного технічного експлойту. Воно потребує, щоб один працівник повірив не тому телефонному дзвінку чи електронному листу. Це означає, що потенційними цілями є фірми будь-якого розміру, а не лише великі корпоративні практики.

Для клієнтів варто поцікавитися, які кроки перевірки вимагають фірми, що ведуть вашу справу чи транзакцію, перед наданням віддаленого доступу або скиданням облікових даних. Фірма, яка має чіткі, перевірені процедури підтвердження IT-запитів, з меншою ймовірністю потрапить на гачок імітації, на який розраховує SRG.

Практичні кроки, які варто зробити вже зараз

Хороша новина полягає в тому, що цей конкретний метод атаки має досить вузьку точку відмови: людську перевірку. Кілька конкретних кроків можуть суттєво знизити ризик.

  • Встановіть сувору політику зворотного дзвінка для будь-якого IT-запиту, пов’язаного з обліковими даними, віддаленим доступом або встановленням програмного забезпечення. Працівники повинні самостійно перевіряти запити через відомий внутрішній номер, а не довіряти особі того, хто телефонує, на слово.
  • Навчіть персонал ставитися до небажаних IT-контактів, особливо до термінових запитів, як до червоного прапорця, а не як до рутинного завдання.
  • Обмежте та відстежуйте інструменти віддаленого доступу, щоб незвичні встановлення або входи викликали сповіщення, а не залишалися непоміченими.
  • Розробіть план реагування на інциденти, який передбачає викрадення даних, а не лише шифрування, оскільки методи виявлення, побудовані на симптомах програм-вимагачів, пропустять цей тип вторгнення.

Успіх Silent Ransom Group залежить від швидкості та довіри: переконати когось діяти швидко, не зупиняючись для перевірки. Юридичні фірми, які створюють перешкоди в цьому процесі, навіть щось таке просте, як політика зворотного дзвінка, позбавляють угруповання значної частини його переваги. Кібербезпека в юридичному секторі не потребує миттєвого масштабного перегляду, але вона вимагає ставлення до соціальної інженерії настільки ж серйозно, як і до будь-якої технічної вразливості. Фірми, які зроблять цей зсув зараз, будуть у набагато кращому становищі, ніж ті, хто чекає, поки вимога здирництва змусить розпочати цю розмову.