КИБЕРБЕЗОПАСНОСТЬ

Мошенники из Chatty Spider пошли в офисы с USB вместо троянов

С января по май 2026 года вымогатели атаковали десятки компаний в США: если голосовой фишинг не срабатывает, они приходят в офис с USB.

✍️ Редакция iTech News | 06.06.2026 | ⏱ 4 мин | Источник: The Register
🕵

С января по май 2026 года группа вымогателей атаковала «десятки» банков, юридических фирм и других сервисных компаний в США, а если голосовой фишинг не срабатывал, злоумышленники приезжали в офис лично с USB-накопителями. Для русскоязычной IT-аудитории здесь важен не только сюжет в духе «киберпанк уже в лобби», но и неприятный вывод: защита от удалённого доступа больше не спасает, если атакующий умеет убедительно говорить по телефону и не боится пройти через ресепшен.

О новой тактике группировки UNC3753, также известной как Luna Moth, Chatty Spider и Silent Ransom Group, сообщает The Register со ссылкой на исследование Google Mandiant. По данным команды реагирования Mandiant, с января по май преступники использовали фальшивые звонки от имени help desk, сотрудников безопасности и IT-поддержки, чтобы получить доступ к корпоративным системам. Если удалённый сценарий ломался, часть атак переходила в офлайн: фальшивый «техник» приходил в офис, рассказывал про резервные копии или «снятие образа устройства» и подключал флешку к рабочему компьютеру жертвы.

Группа не новая. Она действует как минимум с 2022 года и сначала делала ставку на письма о якобы продлении подписок или выставленных счетах. Там обычно не было вредоносных вложений в привычном смысле: письмо служило приманкой, а дальше жертву переводили на телефонный разговор с контролируемым злоумышленниками колл-центром. Примерно с марта 2025 года UNC3753 сменила тактику и стала маскироваться под корпоративную IT-службу. Это хорошо ложится в общий тренд последних лет: атака идёт не через эксплойт нулевого дня, а через усталого сотрудника, который уже видел десяток миграций, переносов VDI и срочных тикетов от безопасности.

Отдельно Mandiant подчёркивает скорость таких вторжений. Во многих расследованных инцидентах путь от первого контакта до попытки вымогательства занимал один день. В некоторых случаях поиск, подготовка и кража данных начинались меньше чем через час после получения доступа. Для SOC и внутренних команд безопасности это плохая новость: если компания привыкла мыслить окнами реагирования в несколько часов, здесь их может просто не быть. Атакующие не закрепляются надолго и не строят сложную инфраструктуру внутри сети. Они приходят за конкретными документами, быстро выкачивают их и почти сразу отправляют письмо с требованием денег.

Сценарий входа выглядит неприятно приземлённо. Сотруднику звонят и представляются работником help desk или членом security-команды. Дальше просят подключиться к сеансу через Zoom, Microsoft Teams, Quick Assist или Microsoft Terminal Services, ссылаясь на инцидент безопасности или проект миграции данных. В одном из эпизодов злоумышленник выходил на связь с одной и той же жертвой пять раз за три дня, пока не добился результата. В нескольких расследованиях Mandiant увидела ещё более показательный ход: атакующие поднимали Zoom-сессию прямо на личном ноутбуке сотрудника, а затем через него заходили в корпоративную VDI-среду с помощью Windows 365 или клиентов Citrix. Иными словами, даже если корпоративный ноутбук хорошо защищён, обходной путь может найтись через домашнее устройство и доверчивый разговор.

После проникновения в инфраструктуру UNC3753 не шумит и не шифрует всё подряд. Группа ищет вполне конкретные хранилища: юридические документы, договоры с клиентами, аудиторские файлы, налоговые формы W-2, W-9 и 1099, а также папки с номерами социального страхования. Для вывода данных используются максимально будничные инструменты: портативные версии WinSCP, Rclone, вход в уже открытый в браузере файлообменник жертвы или даже просьба отправить файлы на контролируемый злоумышленниками адрес. Это, пожалуй, самый раздражающий момент всей истории: защита часто проектируется против «вредоноса», а тут у вас бесплатный файловый менеджер, Teams-звонок и сотрудник, уверенный, что помогает IT. Именно поэтому голосовой фишинг остаётся рабочим даже в компаниях с приличным набором EDR, MFA и сетевой сегментации.

Физическая часть атаки пока подтверждена хуже, чем телефонная, но игнорировать её уже нельзя. В своём майском предупреждении FBI писало, что участники Silent Ransom Group этой весной приходили в офисы юридических фирм и выдавали себя за технический персонал. Формально Mandiant оговаривается: из-за ограниченной форензики и отсутствия последующего письма с вымогательством не всегда можно жёстко приписать такие визиты UNC3753. Но по структуре атак, срокам и выбору целей исследователи считают связь вероятной. Представитель Google отдельно напомнил The Register, что Mandiant и раньше расследовала случаи, когда злоумышленники внедряли инсайдеров, подкупали сотрудников или физически проникали в здания ради кибератак. То есть речь не про экзотический трюк на один заголовок, а про давно известный, но редко массово описываемый класс угроз.

Для бизнеса вывод предельно практичный. Политики условного доступа должны жёстко ограничивать вход в VDI и VPN только корпоративными устройствами, а запуск несанкционированных средств удалённой поддержки нужно блокировать на уровне правил, а не надежд на «люди разберутся». Но этого уже мало без нормальной физической безопасности: проверка удостоверений, журнал посетителей, сверка с заранее согласованными заявками и сопровождение любого внешнего «техника» сотрудником компании. Разработчикам и IT-руководителям здесь полезно смотреть шире, чем на патчи и антивирус: если злоумышленник может уговорить человека открыть Teams, а потом без вопросов воткнуть флешку в офисе, то граница между cyber и physical security давно стала формальностью. Следующий виток таких атак, вероятно, будет строиться именно на этом стыке, где help desk, VDI, ресепшен и личный ноутбук сотрудника оказываются одной и той же поверхностью атаки.

Поделиться: Telegram X LinkedIn