El FBI advirtió que una banda de extorsión conocida como Silent Ransom Group ha estado atacando bufetes de abogados estadounidenses durante los últimos dos años con ataques de phishing de devolución de llamada e ingeniería social.
También conocido como Luna Moth, Chatty Spider y UNC3753, este grupo de amenazas ha estado activo desde 2022 y también estuvo detrás de las campañas de BazarCall que proporcionaron acceso inicial a las redes corporativas para los ataques de ransomware Ryuk y Conti.
En marzo de 2022, tras el cierre de Conti, los actores de amenazas se separaron del sindicato de cibercrimen y formaron su propia operación llamada Silent Ransom Group (SRG).
En ataques recientes, SRG se hace pasar por el soporte informático de las víctimas en correos electrónicos, sitios web falsos y llamadas telefónicas utilizando tácticas de ingeniería social para obtener acceso a sus redes.
Este grupo de extorsión no cifra los sistemas de las víctimas y es conocido por exigir rescates para no filtrar información confidencial robada de dispositivos comprometidos en línea.
«SRG indica al empleado que se una a una sesión de acceso remoto, ya sea a través de un correo electrónico o navegando a una página web. Una vez que el empleado concede acceso a su dispositivo, se le informa que el trabajo debe realizarse durante la noche», declaró el FBI en una notificación a la industria privada el viernes.
«Una vez en el dispositivo de la víctima, un ataque típico de SRG implica una escalada mínima de privilegios y rápidamente deriva a la exfiltración de datos realizada a través de ‘WinSCP’ (Copia Segura de Windows) o una versión oculta o renombrada de ‘Rclone'».
Tras robar los datos de las víctimas, las extorsionan mediante correos electrónicos de rescate, amenazando con vender o publicar la información, y también llaman a los empleados de las organizaciones afectadas para presionarlos a negociar el rescate. Si bien cuentan con un sitio web dedicado a filtrar los datos de sus víctimas, el FBI afirma que la banda extorsiva no siempre da seguimiento a sus amenazas de fuga de datos.
Para defenderse de sus ataques, el FBI recomienda usar contraseñas robustas, habilitar la autenticación de dos factores para todos los empleados, realizar copias de seguridad periódicas de los datos y capacitar al personal para detectar intentos de phishing.
La advertencia del FBI surge tras un informe reciente de EclecticIQ que detalla los ataques de SRG dirigidos a instituciones legales y financieras en Estados Unidos. Se observó que los atacantes registraban dominios para «suplantar la identidad de servicios de asistencia o portales de soporte técnico de importantes bufetes de abogados y firmas de servicios financieros estadounidenses, utilizando patrones de typosquatting».