С января по май 2026 года Silent Ransom Group атаковала десятки организаций из юридического, финансового и профессионального сервисного сектора в США, а кража данных нередко происходила уже через несколько часов после первого контакта. Для русскоязычной ИТ-аудитории здесь важен не только сам факт новой волны атак, но и метод: преступникам все чаще не нужен эксплойт, если сотрудник сам пустит их в сеть под видом ИТ-поддержки.
О кампании сообщает BleepingComputer со ссылкой на отчет Mandiant. Исследователи связывают активность с группой, известной также как UNC3753, Luna Moth и Chatty Spider. Незадолго до этого ФБР выпустило предупреждение: злоумышленники целятся в американские юридические фирмы не только через социальную инженерию, но и через очные визиты в офисы, где могут изображать внутренних ИТ-специалистов и под предлогом помощи копировать данные с рабочих станций.
Сценарий атаки неприятно приземленный и потому эффективный. Сначала сотрудник получает письмо с темой, похожей на счет, запрос по оплате или другое рутинное деловое сообщение. В письме нет вредоносного вложения и нет ссылки, которая сразу выдала бы фишинг. Дальше следует звонок: атакующие представляются службой поддержки компании и убеждают жертву подключиться к сеансу удаленной помощи через Microsoft Teams, Zoom, Quick Assist или Microsoft Terminal Services. Во время сессии сотрудника подталкивают установить легитимные инструменты удаленного администрирования и мониторинга, включая AnyDesk, Zoho Assist, Bomgar или SuperOps. Для защитных средств это особенно неудобный случай: в инфраструктуру заходит не экзотический малварь-пакет, а вполне обычный софт, который во многих компаниях и так присутствует в белых списках.
Mandiant отмечает, что юрфирмы для таких групп особенно удобная добыча. У них концентрируются договоры, налоговые документы, номера Social Security, материалы по сделкам M&A, коммерческие секреты и регуляторная отчетность клиентов. Это тот тип данных, где утечка сама по себе уже шантажный инструмент, даже без шифрования файлов. Silent Ransom Group как раз и работает по этой модели: вместо классического ransomware с блокировкой инфраструктуры группа делает ставку на кражу информации и быстрый вымогательский прессинг. По данным исследователей, требования о выкупе часто приходят уже через 30 минут после того, как атакующие покидают среду жертвы. На ответ обычно дают три дня, а если компания молчит, преступники обещают писать и звонить сотрудникам и внешним клиентам, подчеркивая риск репутационных потерь, штрафов и судебных исков.
Технические детали тоже показывают, что кампания не импровизированная. Mandiant обнаружила домены, маскирующиеся под внутренние ИТ-порталы, с шаблонами вроде -itdesk[.]com, -it[.]com и -helpdesk[.]com. Во время сеансов удаленной поддержки злоумышленники также использовали сервис privnote[.]com для передачи ссылок и команд: такие самоуничтожающиеся заметки оставляют меньше артефактов в истории браузера и корпоративных чатах. После закрепления в сети нападающие ищут юридические и финансовые документы в системах документооборота и облачных хранилищах, а затем выкачивают их через WinSCP или Rclone. Иными словами, это не длинная APT-операция на месяцы, а очень прикладной рейд: зашли, нашли ценные файлы, вынесли, начали шантаж.
У этой истории есть и важный контекст. Silent Ransom Group активна как минимум с 2022 года и раньше была связана с экосистемой Ryuk и Conti. Тогда группа использовала callback phishing в кампаниях BazarCall: жертву сначала подталкивали к звонку, а уже потом разворачивали дальнейшую атаку. После распада Conti модель изменилась, но не в сторону мягкости, а скорее в сторону операционной эффективности. Если раньше громким финалом часто становилось шифрование, то теперь достаточно украсть данные и убедить жертву, что публичная утечка обойдется дороже. На этой логике держится значительная часть современного кибервымогательства, особенно там, где данные чувствительнее, чем сама ИТ-инфраструктура.
Отдельный штрих добавил свежий отчет Resecurity: по его данным, группа использует fast-flux-инфраструктуру, чтобы прятать и защищать свои площадки для публикации утечек. Речь о схеме, при которой IP-адреса домена постоянно меняются через большой пул скомпрометированных устройств. В этом случае блокировки и изъятия становятся заметно сложнее, а инфраструктура выглядит более живучей. Исследователи также пишут об использовании residential IP в разных странах и сетях провайдеров. Для защитников это плохая новость: борьба идет не только с конкретной фишинговой цепочкой, но и с инфраструктурой, которую трудно быстро выбить из онлайна.
Для ИТ-команд и бизнеса вывод довольно неприятный, но практичный. Модель доверия к внутренней поддержке придется пересобирать: любой звонок от «айтишника», любая просьба срочно поставить remote access tool, любой переход в Quick Assist или Teams-сеанс должен проходить через проверяемую процедуру, а не через импровизацию сотрудника. Mandiant и ФБР рекомендуют жестко верифицировать обращения ИТ-поддержки, ограничивать набор допустимых инструментов удаленного доступа, включать MFA и контролировать использование USB-накопителей. Но список мер на этом не заканчивается. Разработчикам, продактам и ИТ-руководителям полезно посмотреть на собственные процессы глазами атакующего: сколько у вас легитимных каналов удаленной помощи, кто может инициировать сеанс, как быстро служба безопасности узнает об установке AnyDesk или RMM-агента, и что произойдет, если злоумышленник придет не в почту, а сразу в голосовой канал.
Главный вопрос теперь не в том, будут ли такие атаки масштабироваться за пределы американских юрфирм, а в том, сколько компаний по-прежнему считают звонок от «внутренней поддержки» чем-то по умолчанию безопасным. Пока бизнес продолжает хранить самые чувствительные документы в удобных для работы облаках и DMS-системах, а сотрудники готовы спасать «срочную ИТ-проблему» в пару кликов, у Silent Ransom Group и ей подобных останется слишком короткий путь от первого разговора до полноценной утечки данных. Подробности кампании можно сверить в материале .