Подразделения кибербезопасности Google и ФБР сообщили о новой тактике вымогателей: злоумышленники перестали ограничиваться удалённым взломом и начали приходить в офисы жертв лично. Под видом сотрудников технической поддержки они подключаются к рабочим компьютерам, копируют документы на USB-накопители или открывают удалённый доступ для остальных участников группировки.

Неизвестный подключает USB-накопитель к рабочему компьютеру в офисеИсточник изображения — techcrunch.com

Что выяснили исследователи

Команды Mandiant и Google Threat Intelligence Group опубликовали отчёт, в котором приписывают группировке Silent Ransom Group кражу данных «с использованием физического доступа на месте». Кампания шла с января по май 2026 года и затронула десятки организаций из юридической, финансовой и консалтинговой сфер в США.

Группировка известна под несколькими названиями — Luna Moth, Chatty Spider и UNC3753. Она появилась в марте 2022 года после распада вымогательского объединения Conti: её основу составили бывшие операторы схемы обратного обзвона, которые раньше обеспечивали первичный доступ для Ryuk и Conti. Исследователи предполагают русскоязычное происхождение операторов, но официального подтверждения этому нет.

«Мы расследовали разные случаи, когда злоумышленники внедряли своих людей, подкупали сотрудников или физически проникали в здания ради кибератаки, — отметил технический директор Mandiant Чарльз Кармакал. — Эту тактику мы наблюдаем уже много лет». В ФБР, в свою очередь, подтвердили, что зафиксировали множество попыток проникновения в офисы под видом технической поддержки.

реклама кормит Уточку 🦆

Как устроена схема

Взлом начинается не с вредоносного кода, а с обычного письма и телефонного звонка. Типичная последовательность выглядит так:

  • Безобидное письмо-приманка. Жертве приходит поддельный счёт на оплату или уведомление о переносе данных — вложений и ссылок в нём нет, поэтому средства защиты не срабатывают.
  • Звонок от «ИТ-поддержки». Операторы заранее собирают имена, должности и телефоны сотрудников из открытых источников и звонят напрямую, представляясь коллегами из технического отдела.
  • Сеанс демонстрации экрана. Под предлогом устранения проблемы с безопасностью сотрудника убеждают открыть общий доступ к экрану через Zoom, Microsoft Teams, Quick Assist, AnyDesk или Zoho Assist.
  • Установка средств удалённого управления. Дальше в систему ставят легальные программы администрирования — с точки зрения защиты они выглядят как обычный рабочий инструмент.
  • Поиск и вывод данных. В первую очередь злоумышленники идут в системы документооборота (например, iManage), в облачные хранилища, на сетевые диски и в виртуальные рабочие столы Windows 365 и Citrix.

Отдельная особенность группировки — скорость. В расследованных случаях весь путь от первого контакта до кражи данных и требования выкупа укладывался в один рабочий день, а в самых свежих эпизодах — менее чем в час.

реклама кормит Уточку 🦆

Когда взломщик приходит ногами

В мае ФБР выпустило отдельное предупреждение: участники Silent Ransom Group лично приезжали в офисы под предлогом переустановки системы и вставляли USB-накопитель в рабочую машину. Так похищались договоры, персональные сведения сотрудников и клиентов, а также финансовые и налоговые документы.

Приём выглядит архаично, но именно поэтому он и работает: большинство корпоративных систем защиты ориентировано на сетевые угрозы, а человек в фирменной рубашке с бейджем «подрядчик» редко вызывает подозрения у секретаря на входе. По оценке аналитиков, физическое проникновение уже доказало эффективность, и в ближайшие 12–18 месяцев к нему прибегнут другие вымогательские группировки.

реклама кормит Уточку 🦆

Вымогательство без шифрования

Silent Ransom Group принципиально не использует программы-шифровальщики — это стало общей тенденцией у вымогателей последних лет. Вместо блокировки инфраструктуры группировка делает ставку на сайт утечек, где угрожает выложить похищенное и действительно публикует данные, если выкуп не выплачен.

Обычно этому предшествует прямая рассылка писем с угрозами. «В случае игнорирования или отказа мы уведомим ваших сотрудников, партнёров и клиентов, после чего опубликуем ваши данные», — говорилось в одном из таких обращений. Суммы требований доходили до 20 млн долларов; по данным исследователей, в мае 2026 года одна из компаний эту сумму выплатила. Всего с 2022 года на счету группировки более сотни атак — и ни одной строчки шифрующего кода.

Ставка на юридические фирмы объяснима: у них скапливается адвокатская тайна, материалы сделок и судебных споров, разглашение которых бьёт не только по самой компании, но и по всем её клиентам. Это резко повышает готовность платить.

реклама кормит Уточку 🦆

Что стоит проверить в своей компании

Схема универсальна и не привязана к рынку США — аналогичные звонки «из технической поддержки» давно фиксируются и в странах СНГ. Базовый набор мер защиты выглядит так:

  • Ввести правило: любой запрос на удалённый доступ подтверждается по внутреннему каналу, а не по телефону, с которого позвонили.
  • Ограничить установку программ удалённого управления и вести список разрешённых приложений.
  • Отключить или программно заблокировать USB-порты на рабочих станциях, где они не нужны.
  • Настроить пропускной режим так, чтобы визит подрядчика подтверждал конкретный сотрудник ИТ-отдела.
  • Регулярно обучать персонал — в первую очередь секретарей, помощников и младших юристов, к которым злоумышленники обращаются чаще всего.

Главный вывод отчёта прост: граница между цифровой и физической безопасностью окончательно стёрлась. Пока защита выстраивается только по периметру сети, самым уязвимым звеном остаётся человек, готовый впустить в кабинет вежливого незнакомца с флешкой.