Програми-вимагачі змінили форму. Якщо ранні атаки покладалися на шифрування файлів і вимогу оплати за ключ дешифрування, то група, відома як Тиха група викупу, побудувала свою тактику навколо іншої мети: викрадення конфіденційних даних і погрози їх оприлюднення. Ця тактика, яку часто називають вимаганням без шифрування, повністю оминає шифрування і натомість тисне на жертв страхом публічного витоку. Тепер група пішла на крок далі, розгортаючи фальшивих ІТ-працівників, які з'являються особисто, щоб отримати доступ до організацій-жертв.

Від шифрування до вимагання: еволюція тактик програм-вимагачів

Причина цього зсуву практична. Широке впровадження надійних систем резервного копіювання та зростання доступності безкоштовних інструментів дешифрування зробили традиційні програми-вимагачі на основі шифрування менш ефективними. Якщо жертва може просто відновити свої дані з резервної копії, немає стимулу платити викуп за ключ дешифрування. Групи, орієнтовані на вимагання, адаптувалися, повністю виключивши шифрування з рівняння. Натомість вони тихо копіюють конфіденційні файли, а потім погрожують оприлюднити або продати ці дані, якщо жертва не заплатить.

Цей підхід вимагає від атакуючих креативності щодо того, як вони отримують доступ, оскільки жодне шкідливе корисне навантаження не виконує основну роботу. Саме тут у гру вступає соціальна інженерія, а тепер і фізична присутність.

Фальшиві ІТ-працівники та вторгнення особисто

Згідно з попередженням, виданим ФБР, Тиха група викупу, також відома під назвами Luna Moth, Chatty Spider та UNC3753, націлилася на юридичні фірми, використовуючи комбінацію фішингових електронних листів та видавання себе за співробітників ІТ-підтримки. Замість того щоб покладатися виключно на віддалені атаки, оператори, пов'язані з групою, як повідомляється, з'являлися особисто в цільових офісах, видаючи себе за ІТ-техніків, щоб отримати фізичний доступ до мереж і систем.

Дослідники безпеки, які відстежували цю кампанію, зокрема аналітики Mandiant, виявили хвилю цих фінансово мотивованих операцій з викрадення даних проти американських юридичних фірм на початку цього року. Ця закономірність відображає ширшу тенденцію в екосистемі програм-вимагачів, де загрозливі актори дедалі частіше поєднують цифрові та фізичні тактики, щоб обійти технічний захист, який стало важче подолати ззовні. Це перегукується з моделлю, яку спостерігають і в інших частинах світу програм-вимагачів, де групи швидко змінюють курс, щойно вразливість або техніка виявляється ефективною, — динаміка, також помітна в тривалій експлуатації вразливості BlueHammer бандами програм-вимагачів.

Чому юридичні фірми та приватність під загрозою

Юридичні фірми є привабливими цілями саме з тих причин, які роблять вимагання без шифрування ефективним. Вони зберігають величезні обсяги конфіденційної інформації клієнтів — від судових записів до фінансових документів та персональних даних, захищених адвокатською таємницею. Порушення в фірмі не просто оголює саму організацію; воно наражає кожного клієнта, чия інформація проходить через цю фірму, на ризик витоку або продажу конфіденційних деталей.

Використання фальшивих ІТ-працівників додає ще один рівень занепокоєння. Співробітників навчають бути обережними щодо підозрілих електронних листів чи посилань, але набагато менше організацій мають надійні протоколи перевірки особи того, хто називає себе ІТ-підтримкою і заходить у двері. Опинившись усередині, імітатор може отримати прямий доступ до робочих станцій, серверів або облікових даних, до яких інакше знадобилася б технічна експлуатація для віддаленого доступу. Цей доступ потім можна використати для тихого викрадення даних, задовго до того, як хтось зрозуміє, що щось не так.

Що це означає для вас

Навіть якщо ви не працюєте в юридичній фірмі, цей зсув має значення. Він сигналізує, що атакуючі готові вкладати час і зусилля у фізичну розвідку та видавання себе за інших, коли цифровий захист стає занадто міцним. Будь-яка організація, що обробляє конфіденційні персональні або фінансові дані, включаючи медичні заклади, фінансові установи та державних підрядників, може стати майбутньою ціллю за тією ж схемою.

Для окремих людей висновок стосується обізнаності. Дані, які ви ділитеся з будь-якою професійною службою — чи то юрист, бухгалтер чи медичний працівник, — захищені настільки, наскільки захищена найслабша ланка цієї організації, яка дедалі частіше включає процес перевірки відвідувачів на вході, а не лише її брандмауери.

Практичні висновки

  • Запитайте у постачальників послуг, які обробляють ваші конфіденційні дані, як-от юридичні фірми чи фінансові консультанти, чи мають вони процедури перевірки особи для особистих ІТ-візитів.
  • Будьте обережні щодо того, скільки особистої інформації ви ділитеся з будь-якою організацією, і запитайте, як довго вони її зберігають.
  • Якщо ви отримали повідомлення про порушення даних, що стосується професійної послуги, якою ви користуєтеся, стежте за своїми рахунками та кредитними звітами на предмет підозрілої активності.
  • Організації повинні навчати персонал перевіряти особу будь-кого, хто називає себе ІТ-персоналом, незалежно від того, чи контакт надходить по телефону, електронній пошті чи особисто.

Поворот Тиха група викупу до фальшивих ІТ-працівників є нагадуванням, що захист від програм-вимагачів більше не є лише технічною проблемою. У міру еволюції тактик вимагання повинні еволюціонувати й людські процеси, покликані їх зупиняти.