Google ja FBI varoittavat IT-tukena esiintyvistä Silent Ransom Groupin hyökkääjistä
Google ja FBI varoittavat Silent Ransom Group -nimisestä kyberrikollisryhmästä, jonka kerrotaan lähettäneen valetyöntekijöitä uhrien toimistoihin esiintymään IT-tukena. Ryhmän on kuvattu kohdistaneen hyökkäyksiä erityisesti lakitoimistoihin ja varastaneen tietoja USB-laitteilla, ulkoisilla levyillä, tiedostonjakopalveluilla tai etäyhteystyökalujen avulla.
Fyysinen pääsy nousi osaksi hyökkäystapaa
Googlen kyberturvatiimit Mandiant ja Google Threat Intelligence Group julkaisivat perjantaina raportin, jossa Silent Ransom Groupin sanotaan yrittäneen varastaa uhrien tietoja fyysisen, paikan päällä tapahtuvan pääsyn avulla. Raportin mukaan hyökkäyksiä havaittiin tämän vuoden tammi-toukokuussa, ja niiden kohteena oli kymmeniä uhreja.
Ryhmän taustalla on aiemmin tunnettuja kalastelu- ja puhelinpohjaisia IT-tukihuijauksia. Uudemmassa toimintatavassa rikollinen voi saapua työpaikalle henkilönä, joka väittää kuuluvansa yrityksen IT-tukeen. Peitetarina voi liittyä esimerkiksi aiemmin esitettyyn tietoturvaongelmaan, jonka vuoksi koneelle pitäisi väitetysti tehdä varmuuskopio tai levykuva.
Tietoja voidaan kopioida usealla tavalla
Kun hyökkääjä saa fyysisen pääsyn tietokoneelle, tietoja voidaan kopioida suoraan USB-muistille tai ulkoiselle kovalevylle. Lähteiden mukaan hyökkääjä voi myös auttaa muita ryhmän jäseniä muodostamaan etäyhteyden uhrin koneelle. Tietoja voidaan siirtää lisäksi tiedostonjakopalveluihin, kuten Google Driveen tai Microsoft OneDriveen.
Jos etäyhteysyritykset eivät onnistu, fyysinen esiintyminen voi olla ryhmälle vaihtoehtoinen reitti uhrin järjestelmiin. FBI:n mukaan tämä laajentaa uhkaa sähköpostista ja puhelimesta myös työpaikan etuovelle, sillä pelkät sähköpostisuodattimet ja päätelaitetyökalut eivät välttämättä riitä pysäyttämään toimitiloihin päässyttä hyökkääjää.
Kiristys seuraa varastamista
Tietojen viemisen jälkeen alkaa kiristysvaihe. Ryhmän kerrotaan uhanneen julkaista yritysten varastettuja tiedostoja julkisesti tai myydä tietoja eteenpäin. Joissakin tapauksissa uhreihin kohdistettua painetta on lisätty ottamalla yhteyttä myös näiden asiakkaisiin.
Varoitus koskee erityisesti organisaatioita, jotka käsittelevät oikeudellisia, taloudellisia, terveydenhuollon tai vakuutusalan tietoja. Näissä ympäristöissä vuotaneet tiedostot voivat olla arvokkaita kiristäjille, ja fyysinen pääsy tietokoneelle voi muuttaa tavallisen IT-tukipyynnön näköisen tilanteen tietomurroksi.
Jatka aiheesta Teknologia.
Artikkeli on laadittu tekoälyavusteisesti. Lue toimitusperiaatteemme. Ilmoita virheestä ja liitä mukaan jutun osoite.
