Một bản tóm tắt từ S-RM về cái mà họ gọi là "hồ sơ Luna Moth" đang thu hút sự chú ý về cách một nhóm tống tiền dữ liệu nhắm vào lĩnh vực pháp lý. Vụ rò rỉ của nhóm tống tiền Luna Moth mang đến cái nhìn hiếm hoi về hoạt động của một nhóm không dựa vào ransomware cổ điển. Đối với các công ty luật, và đối với những khách hàng tin tưởng giao phó tài liệu nhạy cảm cho họ, những bài học này rất thực tế và đáng để hiểu rõ.

Bài viết này chỉ dựa trên những gì bản tóm tắt của S-RM và các báo cáo công khai xác nhận. Nhóm này còn được theo dõi với các tên Silent Ransom Group, UNC3753 và Storm-0252, và các nhà nghiên cứu bảo mật mô tả chúng là có động cơ tài chính.

Hồ sơ Luna Moth tiết lộ điều gì

Bản tóm tắt của S-RM mô tả vụ rò rỉ này là tiết lộ những hiểu biết về hoạt động của một nhóm tống tiền mạng tinh vi nhắm vào lĩnh vực pháp lý. Điểm mấu chốt nằm ở phương thức. Luna Moth bỏ qua bước mã hóa mà hầu hết mọi người liên tưởng đến ransomware. Chúng đánh cắp dữ liệu, rồi gây áp lực buộc nạn nhân trả tiền để ngăn dữ liệu bị công bố.

Sự khác biệt đó rất quan trọng. Không có hệ thống bị mã hóa, có thể sẽ không có sự cố gián đoạn rõ ràng và không có thư đòi tiền chuộc trên màn hình. Một công ty có thể trông vẫn hoạt động bình thường trong khi tài liệu của họ đã biến mất. Sao lưu, giải pháp thường được dùng để đối phó ransomware, không hề ngăn được các tệp bị đánh cắp bị rò rỉ.

Các mối đe dọa của nhóm này không phải lời nói suông. Báo cáo về Luna Moth rò rỉ dữ liệu từ Jones Day và Mayer Brown cho thấy hai trong số các công ty luật lớn nhất thế giới đã xác nhận các tệp nhạy cảm bị đánh cắp và, trong ít nhất một trường hợp, bị công bố trực tuyến sau khi các yêu cầu tống tiền không được đáp ứng.

Cách thức hoạt động của callback phishing và các cuộc gọi hỗ trợ giả mạo

Việc nhóm này dựa vào callback phishing là điều khiến chúng trở nên đặc biệt. Thay vì gửi một liên kết hay tệp đính kèm mà bộ lọc thư có thể phát hiện, kẻ tấn công gửi một tin nhắn chỉ chứa số điện thoại. Tin nhắn có thể gợi ý về một khoản phí đăng ký hoặc vấn đề tài khoản. Mục tiêu được khuyến khích gọi điện.

Khi nạn nhân gọi đến, họ gặp một người giả danh hỗ trợ IT. Người đó hướng dẫn họ từng bước để cấp quyền truy cập từ xa cho kẻ tấn công, thường với lý do vá lỗi hoặc hủy một khoản phí. Vì nạn nhân là người chủ động gọi, tương tác này có cảm giác hợp pháp, và sự nghi ngờ thông thường giảm xuống.

Báo cáo công khai về một khuyến cáo của FBI mô tả việc mạo danh hỗ trợ IT qua điện thoại, email và trực tiếp, được dùng để đánh cắp dữ liệu và tống tiền nạn nhân, đặc biệt là các công ty luật Hoa Kỳ. Một ghi chú nghiên cứu bảo mật cũng mô tả vishing và xâm nhập vật lý tại các công ty luật. Nói cách khác, kỹ thuật xã hội không giới hạn ở một kênh duy nhất.

Khi đã vào được bên trong, mục tiêu là đánh cắp dữ liệu một cách âm thầm. Mô thức này tương đồng với các trường hợp khác nơi kẻ tấn công sử dụng công cụ hợp pháp và dịch vụ đám mây để đưa dữ liệu ra ngoài. Bài viết của chúng tôi về cách Vice Society lạm dụng OneDrive để đánh cắp dữ liệu cho thấy phần mềm doanh nghiệp thông thường có thể trở thành đường thoát dữ liệu như thế nào, khiến hoạt động này khó bị phát hiện hơn.

Tại sao các công ty luật và khách hàng của họ bị phơi bày

Các công ty luật nắm giữ tài liệu có giá trị chính vì tính bảo mật của chúng: hợp đồng, chiến lược tranh tụng, kế hoạch sáp nhập, chi tiết tài chính cá nhân và thông tin liên lạc được bảo vệ. Đối với một nhóm tống tiền, điều đó tạo ra đòn bẩy. Ngay cả khi một công ty có thể khôi phục hệ thống trong một ngày, họ không thể dễ dàng hoàn tác việc phơi bày các vấn đề riêng tư của khách hàng.

Áp lực không chỉ đè nặng lên công ty. Khách hàng có thể thấy thông tin của mình trong một vụ rò rỉ mà họ chưa bao giờ có bất kỳ quyền kiểm soát nào. Nhân viên cũng bị phơi bày, vì thông tin cá nhân của họ nằm trong hồ sơ nhân sự và danh bạ nội bộ. Và vì điểm xâm nhập thường chỉ là một nhân viên nhấc điện thoại, ngay cả những công ty có biện pháp phòng thủ kỹ thuật mạnh mẽ cũng có thể bị đánh lừa bởi một kịch bản thuyết phục.

Còn có vấn đề về niềm tin. Khách hàng chọn công ty một phần vì sự kín đáo của họ. Một vụ rò rỉ công khai làm tổn hại mối quan hệ đó bất kể công ty phản ứng về mặt kỹ thuật như thế nào.

Phải làm gì nếu công ty luật hoặc nhà cung cấp của bạn bị xâm phạm

Nếu bạn là khách hàng, bạn thường biết về một vụ xâm phạm qua người khác. Một vài bước có thể hạn chế thiệt hại:

  • Hỏi xem những gì đã bị lấy. Yêu cầu một bản tường trình rõ ràng về những tài liệu và thông tin cá nhân nào của bạn bị liên quan, và thời điểm công ty biết được sự việc.
  • Cảnh giác với liên lạc tiếp theo. Các nhóm tống tiền và kẻ cơ hội có thể liên hệ trực tiếp với những người bị ảnh hưởng. Xác minh bất kỳ tin nhắn nào thông qua số điện thoại hoặc địa chỉ mà bạn đã tin tưởng, không phải qua thông tin được cung cấp trong tin nhắn đó.
  • Đổi thông tin đăng nhập và theo dõi tài khoản. Nếu bất kỳ mật khẩu, số tài khoản hoặc giấy tờ tùy thân nào đã được chia sẻ với công ty, hãy đổi mật khẩu và theo dõi các tài khoản tài chính.
  • Không tự mình đối phó với các yêu cầu. Báo cáo bất kỳ nỗ lực tống tiền nào, và cân nhắc trao đổi với cố vấn riêng của bạn.

Nếu bạn làm việc tại một công ty hoặc nhà cung cấp, các ưu tiên sẽ khác. Huấn luyện nhân viên cảnh giác với những số điện thoại bất ngờ trong email, và xác minh bất kỳ người gọi nào tự xưng là "hỗ trợ IT" qua kênh nội bộ trước khi cấp quyền truy cập. Hãy biến việc cúp máy và gọi lại bằng số đã biết thành chuyện bình thường. Hạn chế ai có thể cài đặt phần mềm truy cập từ xa, và đảm bảo nhân viên biết cách báo cáo một cuộc gọi đáng ngờ mà không sợ bị đổ lỗi.

Nếu sự cố đã đang diễn ra, hướng dẫn ứng phó tống tiền ransomware của chúng tôi trình bày những việc cần làm trước tiên, và các bước này cũng áp dụng tương tự cho tống tiền đánh cắp dữ liệu khi không có gì bị mã hóa.

Điều này có ý nghĩa gì với bạn

Vụ rò rỉ của nhóm tống tiền Luna Moth là lời nhắc nhở rằng một vụ xâm phạm không cần tệp bị mã hóa để trở nên nghiêm trọng. Nếu bạn chia sẻ thông tin nhạy cảm với một công ty luật, kế toán hoặc bất kỳ cố vấn nào khác, bạn đang trông cậy vào nhân viên của họ để chống lại một cuộc gọi điện thuyết phục. Bạn không thể kiểm soát điều đó, nhưng bạn có thể hỏi họ huấn luyện nhân viên như thế nào, hạn chế những gì bạn giao nộp, và hành động nhanh chóng nếu họ thông báo có điều gì đó đã xảy ra.

Những điểm chính

  • Tống tiền đánh cắp dữ liệu hoạt động mà không cần mã hóa, nên sao lưu một mình không phải là biện pháp phòng thủ.
  • Callback phishing biến nạn nhân thành người gọi, làm giảm sự nghi ngờ.
  • Xác minh bất kỳ yêu cầu hỗ trợ IT nào qua kênh mà bạn đã biết là thật.
  • Nếu một nhà cung cấp đang giữ dữ liệu của bạn bị xâm phạm, hãy hỏi những gì đã bị lấy, đổi thông tin đăng nhập và cảnh giác với liên lạc không được yêu cầu.

Để hiểu tác động thực tế, hãy đọc bài viết của chúng tôi về Luna Moth và các vụ rò rỉ của Jones Day và Mayer Brown, và giữ hướng dẫn ứng phó tống tiền ransomware bên mình để có các bước đầu tiên cụ thể sau một vụ xâm phạm hoặc nỗ lực tống tiền.