ФБР предупредило американские юридические фирмы о новой волне атак: с весны 2026 года преступники не ограничиваются письмами и звонками, а приходят в офисы лично и убеждают сотрудников подключить их USB-накопители к рабочим компьютерам. Для русскоязычной ИТ-аудитории это неприятный, но полезный сигнал: атаки на юрфирмы и другие компании с чувствительными данными все чаще ломают не периметр, а дисциплину людей на ресепшене, в опенспейсе и переговорке.
По данным The Register, ФБР выпустило новое предупреждение о группе Silent Ransom Group (SRG), которую бюро отслеживает как минимум с 2022 года. Формально речь идет об extortion crew, то есть о банде, которая делает ставку не на шифрование инфраструктуры, а на кражу файлов и последующий шантаж публикацией. В 2025 году ФБР уже рассказывало, что участники SRG любят callback phishing: отправляют сотруднику SMS или письмо от имени ИТ-службы и просят перезвонить по указанному номеру. Если жертва выходит на связь, ее уговаривают открыть удаленный доступ к машине, после чего повышают привилегии и вытаскивают документы. Теперь бюро подтверждает: когда эта схема не срабатывает дистанционно, злоумышленники идут в офис ногами.
Сценарий выглядит почти комично, если забыть, что он работает. Сначала преступники пытаются зацепить конкретного сотрудника через фишинг или телефонный разговор. Если удаленный доступ получить не удается, один из участников группы приходит в здание под видом корпоративного ИТ-специалиста. Дальше включается театр: человеку говорят, что его устройство нужно срочно проверить после подозрительного письма, снять образ системы или сделать резервную копию для анализа инцидента. На практике никакой forensic magic не происходит. Гость просто копирует интересующие файлы на флешку, а потом группа использует эти данные как рычаг давления на фирму. Самый тревожный момент здесь не в USB как таковом, а в том, что для атаки достаточно уверенного тона, бейджа, который никто не проверил, и сотрудника, привыкшего не спорить с «айтишниками».
Почему цель именно юридический сектор, ФБР не скрывает. Еще в прошлогоднем предупреждении бюро говорило, что SRG последовательно выбирает американские юрфирмы из-за высокой чувствительности данных. У адвокатских компаний на руках материалы по сделкам, спорам, внутренним расследованиям, M&A, персональным данным клиентов и корпоративной переписке, которую не хочется видеть ни в даркнете, ни на странице утечек. Для вымогателей это идеальная экономика атаки: даже если технически сеть компании защищена лучше среднего, стоимость компрометации нескольких папок может оказаться достаточно высокой, чтобы жертва начала переговоры. Атаки на юрфирмы в этом смысле похожи на удары по страховым, консалтингу и финсектору: платить могут не потому, что все сломалось, а потому, что утечка слишком токсична для бизнеса и клиентов.
При этом SRG не выглядит как группа, зацикленная на одном трюке. ФБР указывает, что для кражи данных злоумышленники используют WinSCP или замаскированные версии Rclone. В других случаях документы пересылают через внутренние облачные сервисы самой компании, например Google Drive или Microsoft OneDrive, чтобы активность выглядела менее подозрительно. До callback phishing группа применяла еще более старую, но все еще рабочую схему: письмо о якобы подключенной подписке с небольшим регулярным списанием и номером телефона для отмены. Дальше жертву по телефону доводили до установки софта удаленного доступа, а остальное уже вопрос техники. Иными словами, никакой магии нулевого дня. Обычная криминальная продуктовая линейка: немного социальной инженерии, немного легитимных инструментов, немного настойчивости и очень точный расчет на человеческую усталость.
Показательно и то, чего в этой истории нет. ФБР отдельно отмечает, что SRG не относится к группам, которые прославились шифровальщиками в классическом смысле. У них есть сайт для публикации украденных данных, и они берут деньги за молчание или возврат информации, но ставка делается именно на кражу и шантаж, а не на остановку бизнеса через ransomware. Для защитников это важная поправка в модели угроз. Компания может смотреть на дашборды EDR, радоваться, что массового шифрования не видно, и при этом уже проигрывать атаку на уровне DLP, IAM и процедур физического доступа. В реальной жизни компрометация давно не обязана сопровождаться горящими серверами и красными алертами на полэкрана.
В источнике упоминается и один из недавних предполагаемых пострадавших: крупная юридическая фирма Jones Day, которую в США хорошо знают в том числе по работе с Дональдом Трампом во время его избирательных кампаний. Группа добавила Jones Day на свой сайт утечек, а сама фирма в апреле подтвердила «фишинговый киберинцидент», не называя SRG напрямую. Этот эпизод важен не как таблоидная деталь, а как напоминание, что жертвами подобных схем становятся не только компании без SOC и регламентов, но и структуры с громким именем, деньгами и, казалось бы, зрелыми процессами. У социальной инженерии в 2026 году все еще отличный ROI.
Практический вывод для ИТ-директоров, SecOps и тех, кто отвечает за корпоративные процессы, довольно приземленный. ФБР рекомендует запрещать подключение внешних накопителей к корпоративным устройствам, особенно если на них хранится конфиденциальная информация. Не менее важно проверять полномочия каждого, кто приходит в офис под видом подрядчика или внутренней ИТ-поддержки. Для удаленной части атак рекомендации тоже знакомые, но от этого не менее обязательные: ограничение доступа к чувствительным данным из менее защищенных сетей, phishing-resistant MFA там, где это возможно, блокировка доступа по порту 22 и нормальное обучение сотрудников. Именно нормальное, а не ежегодный тест на внимательность в стиле «найдите лишнюю ссылку». Если сотрудник не знает, что ни один уважающий себя админ не просит пустить незнакомца к ноутбуку и воткнуть его флешку, значит проблема не в сотруднике, а в том, как компания понимает безопасность.
Для российского рынка тут есть еще один неудобный вывод. Пока многие обсуждают GenAI-риски, дипфейки и сложные цепочки атак на supply chain, базовая офлайн-социальная инженерия по-прежнему дает преступникам доступ к самым чувствительным данным. Атаки на юрфирмы показывают, что зрелость защиты в 2026 году измеряется не только количеством средств обнаружения, но и тем, сможет ли случайный «специалист поддержки» пройти через охрану, ресепшен и пользователя до USB-порта. Если сможет, значит у бизнеса проблема не с кибероружием противника, а с собственными привычками.