S-RM发布的一份关于其所谓的“Luna Moth文件”的简报,正引发人们对一个数据勒索团伙如何针对法律行业发动攻击的关注。Luna Moth勒索团伙的泄露事件,为外界提供了一个罕见的窗口,得以窥见一个不依赖经典勒索软件的团伙的运作方式。对于律师事务所,以及那些将敏感材料托付给它们的客户而言,其中的教训切实可行,值得深入了解。
本文严格依据该简报摘要和公开报道所确立的内容。该团伙还被追踪为Silent Ransom Group、UNC3753和Storm-0252,安全研究人员将其描述为出于经济动机行事。
Luna Moth文件揭示了什么
S-RM的简报称,此次泄露揭示了针对法律行业的一个精密网络勒索团伙的运作内幕。核心要点在于其手法。Luna Moth跳过了大多数人联想到勒索软件的加密环节。它窃取数据,然后向受害者施压,要求其付款以阻止数据被公开。
这一区别至关重要。没有系统被加密,就可能没有明显的服务中断,屏幕上也不会出现勒索信。一家事务所可能看起来运转正常,但其文件早已不翼而飞。备份——通常是应对勒索软件的办法——对于阻止被盗文件被泄露毫无作用。
该团伙的威胁并非虚张声势。关于Luna Moth泄露Jones Day和Mayer Brown数据的报道显示,两家全球最大的律师事务所确认敏感文件被盗,且至少在其中一起案例中,在勒索要求未获满足后,数据被公开发布。
回拨钓鱼和假技术支持电话是如何运作的
该团伙对回拨钓鱼的依赖是其与众不同之处。攻击者不是发送可能被邮件过滤器拦截的链接或附件,而是发送一条仅包含电话号码的消息。该消息可能声称有订阅扣费或账户问题,诱导目标拨打电话。
当受害者拨打电话时,接听者会冒充IT支持人员。此人会引导受害者完成一系列操作,从而让攻击者获得远程访问权限,通常以修复问题或取消扣费为借口。由于是受害者主动拨打的电话,整个互动感觉像是合法的,通常的警惕心也随之消失。
关于FBI一份公告的公开报道描述了通过电话、电子邮件和面对面方式冒充IT支持人员,用于窃取数据并勒索受害者,尤其是美国律师事务所。一份安全研究简报也描述了针对律师事务所的语音钓鱼和物理入侵。换言之,社会工程攻击并不局限于单一渠道。
一旦进入内部,目标就是悄无声息地窃取数据。这一模式与其他攻击者利用合法工具和云服务将数据外传的案例如出一辙。我们关于Vice Society如何滥用OneDrive进行数据窃取的报道展示了普通商业软件如何成为数据外泄通道,这使得相关活动更难被发现。
为什么律师事务所及其客户面临风险
律师事务所持有的材料之所以有价值,恰恰因为其具有保密性:合同、诉讼策略、并购计划、个人财务信息和特权通信。对于勒索团伙而言,这创造了一种杠杆。即使一家事务所能在一天内重建其系统,它也无法轻易消除客户私事被曝光的影响。
压力不仅仅落在事务所身上。客户可能会发现自己的信息出现在一场他们根本无法控制的泄露事件中。员工也面临风险,因为他们的个人信息存在于人力资源记录和内部通讯录中。而且,由于入侵入口往往只是一个接听电话的员工,即使技术防御强大的事务所也可能被一套有说服力的话术所骗。
还有一个信任问题。客户选择事务所的部分原因在于其审慎保密。无论事务所在技术层面如何应对,公开泄露都会损害这种关系。
如果你的律师事务所或服务提供商遭到入侵,该怎么办
如果你是客户,你通常是间接得知泄露事件的。以下几个步骤可以限制损害:
- 询问什么被窃取了。 要求对方清楚说明涉及你的哪些文件和个人信息,以及事务所最早何时得知此事。
- 对后续联系保持警惕。 勒索团伙和投机分子可能会直接联系受影响的人。通过你已信任的号码或地址核实任何消息,而不是消息中提供的联系方式。
- 更改凭证并监控账户。 如果任何密码、账号或身份证件曾提供给该事务所,请更换密码并监控金融账户。
- 不要自行应对勒索要求。 报告任何勒索企图,并考虑咨询你自己的顾问。
如果你在一家事务所或服务提供商工作,优先事项则不同。培训员工对电子邮件中出现的意外电话号码保持警惕,并在授予访问权限之前,通过内部渠道核实任何“IT支持”来电者。让挂断并使用已知号码回拨成为常态。限制谁可以安装远程访问软件,并确保员工知道如何举报可疑电话而不必担心被追责。
如果事件已经在发生,我们的勒索软件勒索应对指南列出了首先应该做什么,这些步骤同样适用于没有发生加密的数据窃取勒索。
这对你意味着什么
Luna Moth勒索团伙的泄露事件提醒我们,数据泄露不需要加密文件也同样严重。如果你将敏感信息分享给律师事务所、会计师事务所或任何其他顾问,你是在依赖他们的员工抵御一通有说服力的电话。你无法控制这一点,但你可以询问他们如何针对这种情况进行培训,限制你交出的信息量,并在他们告知你出了问题时迅速采取行动。
要点
- 数据窃取勒索无需加密即可奏效,因此仅靠备份并非防御手段。
- 回拨钓鱼让受害者变成拨打电话的人,从而降低了怀疑。
- 通过你已知为真实的渠道核实任何IT支持请求。
- 如果持有你数据的服务提供商遭到入侵,询问什么被窃取了,更换凭证,并对未经请求的联系保持警惕。
关于真实世界的影响,请阅读我们关于Luna Moth以及Jones Day和Mayer Brown泄露事件的报道,并随身备好勒索软件勒索应对指南,以便在遭到入侵或勒索后采取具体的第一步行动。




