Fysiskt hot: hackare utger sig för att vara IT-support
Google Threat Intelligence Group slår larm: en ny hotbild framträder där cyberbrottslingar utökar sina digitala angreppsmetoder med fysiska inslag. Hackargruppen UNC3753, även känd som Luna Moth, Chatty Spider eller Silent Ransom Group, utger sig för att vara IT-tekniker och skaffar sig direkt tillträde till företagslokaler. Med USB-minnen hämtar angriparna sedan känsliga data direkt från enheterna.
Denna utveckling markerar en farlig upptrappning inom cyberbrottsligheten. Medan angripare normalt opererar på distans via nätfiskemejl eller andra digitala metoder växlar de nu till direkta, fysiska angrepp när deras distanstaktik misslyckas.
Angriparnas målgrupp och tillvägagångssätt
Hackargruppen UNC3753 koncentrerar sig huvudsakligen på advokatbyråer i USA, men angriper även försäkrings-, finans- och vårdföretag. I fokus står därvid rättsliga avtal, personuppgifter och finansiella handlingar som senare ska användas för utpressning.
Angreppet börjar digitalt
De kriminellas tillvägagångssätt följer ett genomtänkt mönster. Först söker de kontaktuppgifter på företagswebbplatser och kontaktar sina offer per telefon eller e-post. Därvid utger de sig för att vara medarbetare på företagets IT- eller säkerhetsavdelning.
Angriparna gör offret uppmärksamt på påstådda säkerhetsluckor eller erbjuder hjälp med påhittade projekt för datamigrering. Genom dessa vilseledande manövrer bygger de systematiskt upp förtroende och försöker övertala sina offer till fjärrsupportsessioner.
Användning av legitim programvara
Särskilt förslaget är användningen av vanlig skärmdelningsprogramvara som Zoom, Microsoft Terminal Services, Microsoft Teams eller Quick Assist. I ett dokumenterat fall förde en angripare inom loppet av tre dagar fem samtal med sitt offer via Teams.
Dessutom försöker de kriminella förmå sina offer att installera särskild fjärrstyrningsprogramvara, däribland AnyDesk, Bomgar eller Zoho Assist. I ett fall skulle en användare till och med ladda ned en ”SuperOps RMM agent” via cURL.
Dataöverföring och fysiska angrepp
Digital datastöld
När angriparna har vunnit offrens förtroende börjar den egentliga dataextraheringen. De loggar in direkt i offrets webbläsare på fildelningskonton och laddar upp filer – antingen själva eller genom att instruera offret. Därvid efterliknar de till och med målföretagets varumärkesprofil.
För dataöverföringen används program som WinSCP eller Rclone. I ett dokumenterat fall överförde angriparna omkring 1,7 gigabyte data från en lokal OneDrive-mapp till ett Google Drive-konto. Dessutom instruerade de offren att skicka filer från advokatprogramvaran iManage direkt per e-post till hackarna.
Fysisk infiltration som sista utväg
Om deras distanstaktik misslyckas går angriparna ett steg längre och försöker komma åt data fysiskt. FBI varnade redan i slutet av maj för denna utveckling. De kriminella presenterar sig på nytt som IT-support och låtsas att de måste göra en säkerhetskopia. För detta ändamål använder de externa hårddiskar eller enkla USB-minnen.
Efter framgångsrik dataextrahering följer utpressningen: hackarna skickar ett utpressningsmejl till det drabbade företaget och hotar med att offentliggöra den stulna informationen.
Skyddsåtgärder och förebyggande strategier
Tillträdeskontroll och medarbetarutbildning
FBI rekommenderar en strikt kontroll av behörigheterna för alla personer som beträder företagslokaler. En professionell passerkontroll kan bidra till att identifiera obehöriga personer och begränsa tillträdet till känsliga områden.
Samtidigt är utbildningen av medarbetarna av avgörande betydelse. De måste göras medvetna om social engineering-angrepp och lära sig att känna igen misstänkta kontaktförsök. Att begränsa möjligheten att ansluta externa enheter utgör ytterligare en viktig skyddsåtgärd.
Teknisk övervakning och kontroll
Google råder till strikt övervakning av utgående datatrafik och nätverket. Att flera gigabyte data flödar ut bör inte passera obemärkt. Företag bör blockera icke auktoriserade fildelningstjänster och registrera de överförda datamängderna i brandväggsloggarna.
Särskild uppmärksamhet gäller SSH-trafiken på port 22, som bör granskas särskilt med avseende på massöverföringar. Regelbundet gjorda säkerhetskopior ger extra skydd mot dataförlust.
Betydelse för företagens säkerhet
Denna nya angreppsmetod visar att cybersäkerhet i dag sträcker sig långt bortom det rent digitala området. Kombinationen av social engineering, digitala angrepp och fysiskt intrång kräver ett helhetligt säkerhetskoncept.
Företagen måste tänka om kring sina säkerhetsstrategier och införa både digitala och fysiska skyddsåtgärder. Hotet från UNC3753 tydliggör att brottslingar är beredda att lägga ned betydande ansträngningar för att komma åt värdefulla data.
Varningarna från Google och FBI understryker hur brådskande det är att skapa säkerhetsmedvetenhet och införa motsvarande skyddsåtgärder. Endast genom en kombination av tekniska lösningar, organisatoriska åtgärder och utbildade medarbetare kan företag effektivt skydda sig mot detta nya hot.