勒索软件已经改变了形态。早期的攻击依赖于加密文件并要求支付解密密钥的赎金,而一个名为“沉默勒索组织”的团体则围绕不同的目标构建了其战术:窃取敏感数据并威胁将其公开。这种策略通常被称为“仅勒索型勒索软件”,它完全跳过加密环节,转而以公开泄露的恐惧来向受害者施压。如今,该组织将这一策略更进一步,派出假冒IT人员亲自上门以获取对受害者组织的访问权限。

从加密到勒索:勒索软件战术的演变

这种转变的原因很实际。可靠备份系统的广泛采用以及免费解密工具的日益普及,使传统的基于加密的勒索软件效果大打折扣。如果受害者可以直接从备份中恢复数据,就没有动力为解密密钥支付赎金。以勒索为重点的团体已经通过将加密完全排除在外来适应这一变化。相反,他们悄悄复制敏感文件,然后威胁要发布或出售这些数据,除非受害者付款。

这种方法要求攻击者在如何获取访问权限方面发挥创造力,因为没有恶意软件载荷来完成繁重的工作。这正是社会工程学,以及现在的物理渗透,发挥作用的地方。

假冒IT人员与实地入侵

根据FBI发布的警告,“沉默勒索组织”,也被追踪为Luna Moth、Chatty Spider和UNC3753,一直在使用钓鱼邮件和冒充IT支持人员的组合来针对法律事务所。据报道,与该组织有关的操作人员并非仅依赖远程攻击,而是亲自出现在目标办公室,冒充IT技术人员以获取对网络和系统的物理访问权限。

追踪该活动的安全研究人员,包括Mandiant的分析师,在今年早些时候发现了一波针对美国法律事务所的出于经济动机的数据窃取行动。这一模式反映了整个勒索软件生态系统中更广泛的趋势,即威胁行为者越来越多地混合使用数字和物理战术,以绕过从外部越来越难以突破的技术防御。这与勒索软件世界中其他地方所见的模式相呼应,即一旦某个漏洞或技术被证明有效,各团体就会迅速转向,这种动态也体现在勒索软件团伙持续利用BlueHammer漏洞中。

为什么法律事务所和隐私面临风险

法律事务所之所以成为有吸引力的目标,正是因为那些使仅勒索型勒索软件有效的因素。它们持有大量机密客户信息,从诉讼记录到财务文件以及受律师-客户特权保护的个人数据。事务所的泄露不仅暴露了组织本身;它还使每一个信息经过该事务所的客户面临敏感细节被泄露或出售的风险。

使用假冒IT人员增加了另一层担忧。员工被训练对可疑邮件或链接保持警惕,但很少有组织拥有健全的流程来验证自称IT支持人员走进大门时的身份。一旦进入内部,冒充者可以直接访问工作站、服务器或凭据,而这些在远程情况下需要技术漏洞利用才能触及。然后,这种访问权限可被用来悄悄窃取数据,远在任何人意识到出问题之前。

这对你意味着什么

即使你不在法律事务所工作,这种转变也很重要。它表明,当数字防御变得过于强大时,攻击者愿意投入时间和精力进行物理侦察和冒充。任何处理敏感个人或财务数据的组织,包括医疗保健提供者、金融机构和政府承包商,都可能成为使用相同战术的未来目标。

对于个人而言,关键在于意识。你与任何专业服务分享的数据,无论是律师、会计师还是医疗保健提供者,其安全性仅取决于该组织最薄弱的环节,而这越来越多地包括其前门验证流程,而不仅仅是防火墙。

可操作的建议

  • 询问处理你敏感数据的服务提供者(如法律事务所或财务顾问)是否有针对实地IT访问的身份验证程序。
  • 谨慎对待与任何组织分享多少个人信息,并询问他们保留多长时间。
  • 如果你收到涉及你使用的专业服务的数据泄露通知,请监控你的账户和信用报告是否有可疑活动。
  • 组织应培训员工验证任何自称IT人员的身份,无论联系是通过电话、电子邮件还是亲自上门。

沉默勒索组织向假冒IT人员的转向提醒我们,勒索软件防御不再仅仅是技术问题。随着勒索策略的演变,旨在阻止它们的人工流程也必须与时俱进。