Кошелёк участника Silent Ransom Group, указанный в слитой переписке вымогателей, оказался полностью пополнен из выкупа жертвы на сумму свыше $10 млн. Это не доказывает подлинность всех почти 5,7 тыс. опубликованных сообщений, но превращает утечку из очередного криминального фанфика в полезный набор следов для расследований — в том числе для компаний, работающих с подрядчиками и удалённой поддержкой.
По данным The Register, блокчейн-аналитики Chainalysis сопоставили часть адресов из утечки с уже известной им инфраструктурой группировки. В компании сообщили, что несколько кошельков из опубликованных материалов получали средства от подтверждённых выплат жертв Silent Ransom Group. Два адреса, согласно анализу, получили сотни тысяч долларов из кошелька известного участника банды.
Группа действует примерно с 2022 года и больше известна не шифрованием инфраструктуры, а вымогательством после кражи данных. Её обычная схема начинается с callback-фишинга: злоумышленники представляются ИТ-поддержкой, просят сотрудника перезвонить и убеждают его дать удалённый доступ к рабочей сессии. Затем в ход идут средства удалённого администрирования и инструменты для выгрузки файлов. Основной интерес SRG долгое время проявляла к американским юридическим фирмам, хотя круг целей постепенно расширялся.
Опубликованный на этой неделе массив получил название The Luna Moth Files — Luna Moth считается ещё одним именем, которым исследователи обозначают ту же группу. Самая неприятная часть истории для служб безопасности состоит не в криптовалютах, а в людях. Из переписки следует, что SRG нанимала «полевых агентов», которые физически приходили в офисы юридических фирм США и копировали данные на USB-носители. В мае ФБР уже предупреждало о людях, выдающих себя за ИТ-специалистов и проникающих в юрфирмы для кражи файлов.
Аналитическая компания Crystal Intelligence также изучила сообщения и проследила транзакции до упомянутых в них кошельков. В чатах участники утверждают, что с апреля по сентябрь 2026 года получили около $207 млн от 27 организаций. Подтвердить эту сумму исследователи не смогли: заявления преступников о доходах почти всегда стоит читать с тем же доверием, что и их вакансии. При этом Crystal обнаружила связанный сборный кошелёк, который за всё время получил около 2 675 биткоинов.
Деньги, судя по анализу, распределялись между участниками и уходили на операционные расходы: оплату работы, инфраструктуру и обналичивание. Для небольших сумм группировка использовала мгновенные обменники и сервисы, переводящие криптовалюту на российские банковские карты. Для крупных объёмов в переписке фигурирует московский брокер по имени «Женя», который якобы выдавал наличные в обмен на криптоактивы. Участники при этом подозревали посредника в удержании части суммы на курсовой разнице.
Отдельно Crystal отметила Telegram-сервис SAFU Exchange, который предлагал обмен биткоина на Zelle. Тот же идентификатор аналитики связывают с обменником из Грузии, который в их базе помечен как нелицензированный и связанный с санкционными рисками. Ещё опаснее для самих исполнителей оказались прямые выплаты «полевым агентам» и изготовителям документов на кошельки регулируемых криптобирж. Такие площадки проводят идентификацию клиентов, поэтому именно эта цепочка может дать правоохранителям наиболее короткий путь от псевдонима в чате к конкретному человеку.
Набор персонала выглядел не менее приземлённо. По версии Crystal, агентов искали на русскоязычных сайтах вакансий через объявления для «промоутеров ночных клубов» с оплатой от $300 за ночь. После отклика кандидатов пытались переключить на задания по физическому проникновению. В переписке также обсуждались покупка недвижимости и спортивных автомобилей, использование ипотек и легенды о наследстве, подарке или фиктивном займе для объяснения происхождения денег банку.
Для бизнеса история Silent Ransom Group — напоминание, что защита от вымогателей давно не сводится к резервным копиям и блокировке подозрительных вложений. Нужны проверяемые процедуры для визитов «техподдержки», запрет на несанкционированные USB-устройства, обучение сотрудников против callback-фишинга и контроль доступа подрядчиков. А для расследователей утечка показывает более широкий тренд: криптовалюта усложняет обналичивание, но оставляет следы, особенно там, где преступная сеть вынуждена платить реальным людям через сервисы с проверкой личности.