Los actores del ransomware aparecen en persona para robar datos de bufetes de abogados
Silent Ransom Group (SRG) se hace pasar por empleados de TI para atacar a bufetes de abogados mediante ingeniería social. En algunos casos, los actores de la amenaza se presentaron personalmente ante la víctima.
El Centro de Denuncias de Delitos en Internet (IC3) del FBI emitió ayer una advertencia de que SRG ha estado apuntando a bufetes de abogados desde la primavera de 2023. El grupo ha estado activo desde 2022 y ha victimizado a otros sectores como los seguros, las finanzas y la atención sanitaria.
SRG, que también se conoce con los nombres de Luna Moth, Chatty Spider y UNC3753, se ha dirigido a bufetes de abogados de diversas formas. Según el Consejo del FBILos actores de SRG se hacen pasar por soporte de TI a través de llamadas telefónicas y correos electrónicos de phishing «para obtener acceso a las computadoras de las víctimas y extraer datos, generalmente a través de herramientas legítimas de acceso remoto o enviando personalmente a una persona a la ubicación de la empresa víctima para obtener acceso físico a las computadoras».
Cynthia Kaiser, vicepresidenta senior del Centro de Investigación de Ransomware de Halcyon, le dice a Dark Reading que Halcyon ha identificado al sector legal como la cuarta industria más atacada por los actores de ransomware en los primeros meses de 2026. «Las firmas de abogados son un objetivo atractivo debido a la sensibilidad de los datos de los clientes, la presión regulatoria para resolver incidentes rápidamente y la aparente voluntad de pagar rescates para proteger el privilegio abogado-cliente y los materiales confidenciales del caso», dice.
SRG es conocido por realizar ataques de extorsión por robo de datos en los que el actor de la amenaza roba datos y exige un rescate similar a un ataque de ransomware. omite la parte de cifrado que definió originalmente el ransomware. En estos casos, el perpetrador amenaza con compartir datos (generalmente a través de un sitio de filtración de la web oscura o vendiéndolos a otro ciberdelincuente) y los utiliza para presionar a la víctima.
Inicialmente, los atacantes enviaron correos electrónicos de phishing afirmando que la víctima debía una tarifa de suscripción. Para cancelar la suscripción inexistente, se le indicaría a la víctima que llamara al actor de la amenaza, quien luego le enviaría un enlace para descargar el software de acceso remoto. Una vez que el atacante se conecta de forma remota, cosas como explotar vulnerabilidades o cadenas de ataques complejas se vuelven innecesarias.
Las tácticas de Silent Ransom Group siguen evolucionando
El FBI señala que los métodos de ataque se han ampliado recientemente. Los actores de SRG se hacen pasar por empleados del departamento de TI de la víctima y la llaman o envían un correo electrónico; Se solicita a la víctima que conceda acceso al empleado equivocado a una sesión de escritorio remoto. Si eso falla, «SRG envía un actor de amenazas a la ubicación de la víctima para obtener acceso e insertar un dispositivo de almacenamiento en la computadora de la víctima».
«En este esquema, el actor de la amenaza le dice a la víctima que debe crear una imagen del dispositivo o crear un archivo de respaldo para mitigar cualquier impacto potencial del correo electrónico de phishing», dijo el FBI. «Una vez que el actor de la amenaza obtiene acceso al dispositivo de la víctima, eleva mínimamente los privilegios y rápidamente pasa a la filtración de datos sin cifrado».
Para hacer esto, los actores de amenazas usan Windows Secure Copy (WinSCP) o una versión oculta o renombrada de Rclone, una utilidad de línea de comandos de código abierto que administra y sincroniza archivos. Dependiendo de las circunstancias, los datos se extraen a plataformas para compartir archivos como Google Drive o Microsoft OneDrive, o a un dispositivo de almacenamiento físico como un disco duro externo o una unidad USB que el actor de la amenaza ha insertado en la computadora de la víctima.
Kaiser califica el cambio a la actividad de amenazas personales como “un acontecimiento increíblemente raro y preocupante”, dado que SRG históricamente ha utilizado profesionales de call center profesionales de habla inglesa.
Acerca de Grupo de rescate silenciosoKaiser agregó que el grupo no ha experimentado arrestos ni interrupciones en la infraestructura y probablemente esté operando desde Rusia. Eso haría que la decisión de atacar personalmente a los bufetes de abogados sea una empresa doblemente extraña, aunque el FBI no revela detalles sobre dónde están ubicados los bufetes de abogados de las víctimas.
Cómo detener el grupo Silent Ransom
Una vez que se roban los datos, el atacante envía un correo electrónico de rescate a la víctima y amenaza con vender los datos o publicarlos en su sitio web de acceso público. SRG también llamará a los empleados o clientes de la organización víctima para presionarlos a pagar.
Los signos de un ataque SRG pueden incluir descargas nuevas y no autorizadas de herramientas de administración del sistema o de acceso remoto; instalaciones no autorizadas de unidades USB o discos duros externos; una conexión WinSCP o Rclone a una dirección IP externa; o personas no identificadas y no autorizadas que intentan acceder a las computadoras y hacerse pasar por personal de soporte de TI.
Mientras Ingeniería social Dado que los ataques no son nada nuevo, las empresas deberían prestar mucha atención cuando lleguen al mercado nuevos marcos de ingeniería social. Verizon Informe de investigación de vulneración de datos de 2026 demostró que la ingeniería social es el tercer vector de ataque más popular, lo que demuestra que los atacantes que utilizan métodos como el de SRG siguen teniendo éxito.
El FBI recomienda que las organizaciones verifiquen la identidad de todas las personas que ingresan a las instalaciones corporativas, incluida la solicitud de una copia de su tarjeta de identificación. Requerir autenticación multifactor (MFA) resistente al phishing para tantos servicios como sea posible; Capacitar a los empleados para reconocer, prevenir y denunciar intentos de phishing; y «Si es posible, deshabilite el acceso remoto y los permisos de instalación para unidades externas en computadoras corporativas con acceso a datos sensibles o confidenciales».
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Llegarás a la noticia original en el siguiente enlace: https://www.darkreading.com/cyberattacks-data-breaches/ransomware-actors-steal-law-firm-data