Вымогатели из Silent Ransom Group отправляют поддельных ИТ-специалистов прямо в офисы юридических фирм и копируют данные на USB-накопители
С января по май 2026 года пострадали десятки организаций: похищены договоры, налоговые и финансовые документы, персональные данные клиентов
Группировка ничего не шифрует — она угрожает выложить украденное на собственном сайте утечек и выполняет угрозу, если выкуп не выплачен
Сочетание телефонного обмана и физического проникновения в офис — заметное обострение угрозы, которое, по прогнозам исследователей, переймут и другие группировки
Подразделения кибербезопасности Google и ФБР сообщили о новой тактике вымогателей: злоумышленники перестали ограничиваться удалённым взломом и начали приходить в офисы жертв лично. Под видом сотрудников технической поддержки они подключаются к рабочим компьютерам, копируют документы на USB-накопители или открывают удалённый доступ для остальных участников группировки.
Источник изображения — techcrunch.com
Что выяснили исследователи
Команды Mandiant и Google Threat Intelligence Group опубликовали отчёт, в котором приписывают группировке Silent Ransom Group кражу данных «с использованием физического доступа на месте». Кампания шла с января по май 2026 года и затронула десятки организаций из юридической, финансовой и консалтинговой сфер в США.
Группировка известна под несколькими названиями — Luna Moth, Chatty Spider и UNC3753. Она появилась в марте 2022 года после распада вымогательского объединения Conti: её основу составили бывшие операторы схемы обратного обзвона, которые раньше обеспечивали первичный доступ для Ryuk и Conti. Исследователи предполагают русскоязычное происхождение операторов, но официального подтверждения этому нет.
«Мы расследовали разные случаи, когда злоумышленники внедряли своих людей, подкупали сотрудников или физически проникали в здания ради кибератаки, — отметил технический директор Mandiant Чарльз Кармакал. — Эту тактику мы наблюдаем уже много лет». В ФБР, в свою очередь, подтвердили, что зафиксировали множество попыток проникновения в офисы под видом технической поддержки.
Как устроена схема
Взлом начинается не с вредоносного кода, а с обычного письма и телефонного звонка. Типичная последовательность выглядит так:
- Безобидное письмо-приманка. Жертве приходит поддельный счёт на оплату или уведомление о переносе данных — вложений и ссылок в нём нет, поэтому средства защиты не срабатывают.
- Звонок от «ИТ-поддержки». Операторы заранее собирают имена, должности и телефоны сотрудников из открытых источников и звонят напрямую, представляясь коллегами из технического отдела.
- Сеанс демонстрации экрана. Под предлогом устранения проблемы с безопасностью сотрудника убеждают открыть общий доступ к экрану через Zoom, Microsoft Teams, Quick Assist, AnyDesk или Zoho Assist.
- Установка средств удалённого управления. Дальше в систему ставят легальные программы администрирования — с точки зрения защиты они выглядят как обычный рабочий инструмент.
- Поиск и вывод данных. В первую очередь злоумышленники идут в системы документооборота (например, iManage), в облачные хранилища, на сетевые диски и в виртуальные рабочие столы Windows 365 и Citrix.
Отдельная особенность группировки — скорость. В расследованных случаях весь путь от первого контакта до кражи данных и требования выкупа укладывался в один рабочий день, а в самых свежих эпизодах — менее чем в час.
Когда взломщик приходит ногами
В мае ФБР выпустило отдельное предупреждение: участники Silent Ransom Group лично приезжали в офисы под предлогом переустановки системы и вставляли USB-накопитель в рабочую машину. Так похищались договоры, персональные сведения сотрудников и клиентов, а также финансовые и налоговые документы.
Приём выглядит архаично, но именно поэтому он и работает: большинство корпоративных систем защиты ориентировано на сетевые угрозы, а человек в фирменной рубашке с бейджем «подрядчик» редко вызывает подозрения у секретаря на входе. По оценке аналитиков, физическое проникновение уже доказало эффективность, и в ближайшие 12–18 месяцев к нему прибегнут другие вымогательские группировки.
Вымогательство без шифрования
Silent Ransom Group принципиально не использует программы-шифровальщики — это стало общей тенденцией у вымогателей последних лет. Вместо блокировки инфраструктуры группировка делает ставку на сайт утечек, где угрожает выложить похищенное и действительно публикует данные, если выкуп не выплачен.
Обычно этому предшествует прямая рассылка писем с угрозами. «В случае игнорирования или отказа мы уведомим ваших сотрудников, партнёров и клиентов, после чего опубликуем ваши данные», — говорилось в одном из таких обращений. Суммы требований доходили до 20 млн долларов; по данным исследователей, в мае 2026 года одна из компаний эту сумму выплатила. Всего с 2022 года на счету группировки более сотни атак — и ни одной строчки шифрующего кода.
Ставка на юридические фирмы объяснима: у них скапливается адвокатская тайна, материалы сделок и судебных споров, разглашение которых бьёт не только по самой компании, но и по всем её клиентам. Это резко повышает готовность платить.
Что стоит проверить в своей компании
Схема универсальна и не привязана к рынку США — аналогичные звонки «из технической поддержки» давно фиксируются и в странах СНГ. Базовый набор мер защиты выглядит так:
- Ввести правило: любой запрос на удалённый доступ подтверждается по внутреннему каналу, а не по телефону, с которого позвонили.
- Ограничить установку программ удалённого управления и вести список разрешённых приложений.
- Отключить или программно заблокировать USB-порты на рабочих станциях, где они не нужны.
- Настроить пропускной режим так, чтобы визит подрядчика подтверждал конкретный сотрудник ИТ-отдела.
- Регулярно обучать персонал — в первую очередь секретарей, помощников и младших юристов, к которым злоумышленники обращаются чаще всего.
Главный вывод отчёта прост: граница между цифровой и физической безопасностью окончательно стёрлась. Пока защита выстраивается только по периметру сети, самым уязвимым звеном остаётся человек, готовый впустить в кабинет вежливого незнакомца с флешкой.















