23 мая 2025 года FBI выпустило отдельное уведомление по Silent Ransom Group: группа, известная также как Luna Moth, Chatty Spider и UNC3753, охотится за данными американских юрфирм и в некоторых случаях доводит социнженерию до офлайна. Речь уже не только о письмах и звонках: злоумышленники могут прислать человека в офис под видом ИТ-поддержки, чтобы воткнуть накопитель в рабочую станцию и забрать чувствительные данные. Для русскоязычной IT-аудитории сигнал неприятно понятный: атака ломает не столько периметр, сколько бытовые процессы внутри компании.
О схеме Silent Ransom Group сообщает Dark Reading со ссылкой на предупреждение FBI. По данным бюро, группа работает как минимум с 2022 года, а с весны 2023-го системно переключилась на юридические фирмы в США. Причина прозаичная: у таких компаний много документов, которые нельзя светить ни клиентам, ни контрагентам, ни регуляторам. Это удобная цель для вымогательства даже без классического шифрования файлов.
Ключевая деталь в свежем предупреждении: по состоянию на апрель 2025 года тактика стала агрессивнее. Если раньше основной вход строился вокруг callback phishing, когда жертве предлагают позвонить по номеру из письма о якобы списанной подписке, то теперь атакующие чаще звонят сами и представляются сотрудниками внутренней ИТ-службы. После такого звонка в компанию могут направить человека «из поддержки». Его задача проста: получить физический доступ к компьютеру и подключить носитель для кражи данных. На фоне бесконечных разговоров про zero trust это выглядит почти издевательски, но именно такие сценарии и работают лучше всего там, где офисные процедуры давно стали рутиной.
У Silent Ransom Group вообще нет нужды шуметь, как у классических операторов ransomware. FBI отдельно подчеркивает, что группа известна именно кражей данных и последующим вымогательством, а не обязательным шифрованием инфраструктуры. Типовой сценарий выглядит так: жертва получает письмо о небольшом списании за подписку, звонит по указанному номеру, после чего злоумышленник присылает ссылку на легитимный инструмент удаленного доступа. Дальше начинается тихая фаза. Закрепившись в системе, атакующие быстро ищут ценные документы и выгружают их через WinSCP или скрытую либо переименованную версию Rclone. Если у пользователя нет административных прав, может использоваться портативная версия WinSCP. Это важная деталь для защитников: вместо самописного вредоноса здесь часто работают вполне обычные админские утилиты, которые не обязаны вызывать тревогу у антивируса.
Список инструментов, который приводит FBI, тоже показателен. В качестве признаков компрометации бюро называет новые несанкционированные установки или загрузки Zoho Assist, Syncro, AnyDesk, Splashtop и Atera. То есть ставка делается на распространенные средства удаленной поддержки и системного администрирования. Для SOC и внутренних ИБ-команд это плохая новость: детектировать такую активность сложнее, потому что сами по себе продукты легитимные. Для разработчиков и ИТ-руководителей вывод еще приземленнее: если в компании нет четкого процесса, кто, когда и как может инициировать удаленную сессию, то рано или поздно найдется сотрудник, который поверит в «мы из ИТ, нужно срочно проверить ваш компьютер».
Еще одна неприятная деталь из уведомления FBI: после кражи данных Silent Ransom Group не ограничивается письмом с требованием денег. Участники группы могут дополнительно обзванивать сотрудников, чтобы давить на них и заталкивать компанию в переговоры. У SRG есть и собственный сайт для публикации похищенной информации, хотя бюро отмечает, что злоумышленники используют его непоследовательно и не всегда реально выкладывают украденное. Но для жертвы это слабое утешение. Когда речь идет о юридической фирме, сам факт доступа к досье клиентов, финансовым материалам, налоговым документам или внутренней переписке уже превращается в управленческий кризис. В этом смысле модель «украли и угрожают публикацией» для атакующих даже удобнее классического шифровальщика: бизнес может продолжать работать, но репутационный и правовой риск никуда не девается.
Почему эта история важна не только для американского legal tech? Потому что описанная связка из письма, звонка, удаленного доступа и физического визита отлично переносится на любые компании с распределенной поддержкой, подрядчиками и перегруженным бэк-офисом. Юрфирмы здесь просто удобный полигон: высокая ценность данных, много конфиденциальных материалов, много коммуникаций «по доверенности». Но тот же сценарий легко ложится на страхование, медицину, аутсорсинговую разработку и корпоративные сервисные центры. Собственно, FBI прямо пишет, что SRG бьет и по другим секторам, включая медицину и страхование, хотя большинство жертв все же связаны с юридическим рынком или схожими по профилю компаниями.
Практический вывод для бизнеса скучный, зато рабочий. Одной MFA и резервных копий здесь недостаточно, хотя FBI, разумеется, рекомендует и их тоже. Критичнее другое: проверка личности любого, кто получает доступ к офису и рабочим местам; жесткое правило, по которому ИТ-служба подтверждает свои обращения только через заранее оговоренные каналы; обучение сотрудников не в формате ежегодного теста для галочки, а под конкретные сценарии с «звонком из ИТ» и просьбой срочно подключиться; отдельный мониторинг запуска WinSCP, Rclone и удаленных админских инструментов вне обычных окон поддержки. Иначе компания продолжит смотреть на EDR-дашборды, пока злоумышленник проходит через ресепшен с бейджем «техподдержка».
Главный вопрос здесь даже не в том, насколько изощренной станет следующая версия схемы. Куда важнее, готовы ли компании признать неприятный факт: в 2025 году атака на инфраструктуру все чаще начинается не с эксплойта, а с вежливого телефонного звонка и человека, которого пустили внутрь без лишних вопросов.