Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Die Warnung von Mandiant und dem FBI über die Gruppe bekannt als Silent Ransom Group (UNC3753, Luna Moth, Chatty Spider) sollte als Weckruf gelesen werden: Wir reden nicht mehr nur über E-Mails mit bösartigen Links, sondern ein hybrides und schnelles Erpressungsmodell, das Sprach-Sozialtechnik, legitime Fernzugriffstools und eine Datenrettungsinfrastruktur kombiniert, um Blockaden.
Das Verfahren ist einfach und effektiv: eine scheinbar harmlose Post mit einem Verwaltungsanspruch - Rechnung, Support-Anfrage - induziert das Opfer, den Anruf zurückzugeben; der Angreifer, posiert als Unterstützung, überzeugt den Mitarbeiter, eine Remote-Session zu starten und legitime Assistenz-Software zu installieren (AnyDesk, Zoho Assist, Bomgar, SuperOps). Mit diesem Vektor erhält der Schauspieler direkten Zugriff auf Dokument-Repositories, Cloud-Management und Speicherplattformen und kann Dateien innerhalb von Stunden mit Werkzeugen wie Rclone oder WinSCP ausfiltern.

Die Risiken für juristische und professionelle Dienstleistungsunternehmen sind hoch, weil sie konzentrierte und hochwertige Daten verarbeiten: Verträge in Verhandlungen, Steuererklärungen, persönliche Daten und Geschäftsgeheimnisse. Der Anreiz zu zahlen ist kulturell und wirtschaftlich Die Entwicklung des Schauspielers ist bemerkenswert: aus dem Ryuk / Conti-Ökosystem und aus BazarCall- Kampagnen hängt die Gruppe nicht mehr von Verschlüsselungssystemen, sondern vom Doppelhebel von Diebstahl und sofortigem Zwang. Resecurity, die die Leck-Infrastruktur analysierte, dokumentiert auch die Verwendung von schnell fließenden Techniken mit global verteilten Wohnadressen, um es schwierig zu machen, die Filtrationsstellen zu nehmen und zu blockieren, die die traditionelle Reaktion auf Basis von Blocklisten erschwert. Die praktischen Auswirkungen gehen über das Abschalten eines technischen Vorfalls hinaus. Es gibt Rechts- und Compliance-Belichtung: Verpflichtungen zur Mitteilung von Kunden und Behörden, mögliche Geldbußen nach Datenschutzgesetzen und Risiken von Fahrlässigkeitsansprüchen. Darüber hinaus müssen Reaktionsteams mit minimalen Artefakten in den Aufzeichnungen umgehen, wenn Angreifer selbstzerstörende Links wie Privnote verwenden, um Anweisungen zu liefern, die eine andere forensische Strategie erfordern. Die Empfehlungen von Mandiant und dem FBI bleiben zwar gültig, müssen aber mit operativer Härte umgesetzt werden: die Einführung von unwiderstehlichen Prüfverfahren für Support-Anfragen, die Forderung nach validierten internen Tickets vor der Genehmigung von Remote-Sitzungen und die Installation von Remote-Control-Tools von persönlichen Konten oder per Post oder Telefon erhaltenen Links. Die Überprüfung muss mehrkanalig und dokumentiert sein, es ist nicht genug mit einem Anruf, der "sounds legitim." Auf technischer Ebene ist es angebracht, die Nutzung von RMM einzuschränken und zu kontrollieren: nur Unternehmensversionen mit zentraler Verwaltung zu pflegen, weiße Listen von Anwendungen anzuwenden, Administratorrechte zu begrenzen, den zweiten Faktor MFA in sensible Zugriffe zu zwingen und EDR und SIEM-Telemetrie zu überwachen, um die Verwendung von Rclone / WinSCP, Seitenbewegungen und Massenexfiltration auf PIs oder unerwartete Domänen zu erkennen. Blockieren oder zumindest überwachen ephemerale Messaging-Domains und erziehen über die Verwendung von Selbstzerstörungstools hilft auch, Beweise zu erhalten. Die Erkennung erfordert die Anpassung des üblichen Rezepts: Warnungen auf Basis von Verhaltensmustern (sudden Einsatz von Support-Tools, Verbindungen von ungewöhnlichen Standorten, sensible Suchbegriffe in Dokumentarmanagern und Verkehrsspitzen zu Speicherdiensten) sind wirksamer als rein statische Filter. Darüber hinaus sind DNS-Überwachung und Fast-Flug-Intelligenz unerlässlich, um Flugportale zu identifizieren und zu mildern, bevor sie Traktion gewinnen; technische Forschung wie Resecurity erklärt, wie diese Infrastruktur zu identifizieren: https: / / www.resecurity.com / blog / artikel / leise-ransom-group-srg-unCovering-dns-fast-flux-infrastructure. Für Rechts- und Durchsetzungsteams ist es unerlässlich, Reaktionspläne zu erstellen, die die Kommunikation mit Kunden, regulatorische Bewertungen und die Abstimmung mit der Strafverfolgung beinhalten. Beratung und Anwendung von technischen und öffentlichen Geheimdiensten, wie sie von Mandiant veröffentlicht werden, hilft, Taktiken, Techniken und Verfahren zu verstehen und in spezifische Kontrollen umzusetzen: https: / / cloud / google.com / blog / Themen / amenat-intelligence / zielgerichtet-campaign-us-law-firms. Wenn Sie eine Störung vermuten, handeln Sie schnell, aber mit Kriterien: Bewahren Sie Beweise, isolieren Sie begangene Endpunkte, ändern Sie Kontoberechtigungen mit Privilegien, ungültige Token und persistente Sitzungen, und aktivieren Sie Ihren Vorfall Antwortplan mit externer forensischer Unterstützung, falls erforderlich. Vertrauen Sie nicht dem Erpresser versprochenen Ermessen; die Taktik des Pressens für 72 Stunden und die Gefahr des Kontakts von externen Kunden ist Teil des Systems, um sofortige Zahlungen zu zwingen. Schließlich verbindet die widerstandsfähigste Verteidigung Technologie, Prozesse und Kultur: praktisches Training gegen Vernichtungs- und Rückruf-Phishing, Tischübungen und Lückensimulationen, um Marketing- und Verifikationsprotokolle zu testen, und effektive Trennung sensibler Daten zur Verringerung der Auswirkungen, wenn unberechtigter Zugriff auftritt. Die Signaturen, die diese Elemente integrieren, reduzieren den Vorteil, dass Gruppen wie Silent Ransom heute haben.
Die Entwicklung des Schauspielers ist bemerkenswert: aus dem Ryuk / Conti-Ökosystem und aus BazarCall- Kampagnen hängt die Gruppe nicht mehr von Verschlüsselungssystemen, sondern vom Doppelhebel von Diebstahl und sofortigem Zwang. Resecurity, die die Leck-Infrastruktur analysierte, dokumentiert auch die Verwendung von schnell fließenden Techniken mit global verteilten Wohnadressen, um es schwierig zu machen, die Filtrationsstellen zu nehmen und zu blockieren, die die traditionelle Reaktion auf Basis von Blocklisten erschwert.
Die praktischen Auswirkungen gehen über das Abschalten eines technischen Vorfalls hinaus. Es gibt Rechts- und Compliance-Belichtung: Verpflichtungen zur Mitteilung von Kunden und Behörden, mögliche Geldbußen nach Datenschutzgesetzen und Risiken von Fahrlässigkeitsansprüchen. Darüber hinaus müssen Reaktionsteams mit minimalen Artefakten in den Aufzeichnungen umgehen, wenn Angreifer selbstzerstörende Links wie Privnote verwenden, um Anweisungen zu liefern, die eine andere forensische Strategie erfordern.
Die Empfehlungen von Mandiant und dem FBI bleiben zwar gültig, müssen aber mit operativer Härte umgesetzt werden: die Einführung von unwiderstehlichen Prüfverfahren für Support-Anfragen, die Forderung nach validierten internen Tickets vor der Genehmigung von Remote-Sitzungen und die Installation von Remote-Control-Tools von persönlichen Konten oder per Post oder Telefon erhaltenen Links. Die Überprüfung muss mehrkanalig und dokumentiert sein, es ist nicht genug mit einem Anruf, der "sounds legitim."
Auf technischer Ebene ist es angebracht, die Nutzung von RMM einzuschränken und zu kontrollieren: nur Unternehmensversionen mit zentraler Verwaltung zu pflegen, weiße Listen von Anwendungen anzuwenden, Administratorrechte zu begrenzen, den zweiten Faktor MFA in sensible Zugriffe zu zwingen und EDR und SIEM-Telemetrie zu überwachen, um die Verwendung von Rclone / WinSCP, Seitenbewegungen und Massenexfiltration auf PIs oder unerwartete Domänen zu erkennen. Blockieren oder zumindest überwachen ephemerale Messaging-Domains und erziehen über die Verwendung von Selbstzerstörungstools hilft auch, Beweise zu erhalten.
Die Erkennung erfordert die Anpassung des üblichen Rezepts: Warnungen auf Basis von Verhaltensmustern (sudden Einsatz von Support-Tools, Verbindungen von ungewöhnlichen Standorten, sensible Suchbegriffe in Dokumentarmanagern und Verkehrsspitzen zu Speicherdiensten) sind wirksamer als rein statische Filter. Darüber hinaus sind DNS-Überwachung und Fast-Flug-Intelligenz unerlässlich, um Flugportale zu identifizieren und zu mildern, bevor sie Traktion gewinnen; technische Forschung wie Resecurity erklärt, wie diese Infrastruktur zu identifizieren: https: / / www.resecurity.com / blog / artikel / leise-ransom-group-srg-unCovering-dns-fast-flux-infrastructure.

Für Rechts- und Durchsetzungsteams ist es unerlässlich, Reaktionspläne zu erstellen, die die Kommunikation mit Kunden, regulatorische Bewertungen und die Abstimmung mit der Strafverfolgung beinhalten. Beratung und Anwendung von technischen und öffentlichen Geheimdiensten, wie sie von Mandiant veröffentlicht werden, hilft, Taktiken, Techniken und Verfahren zu verstehen und in spezifische Kontrollen umzusetzen: https: / / cloud / google.com / blog / Themen / amenat-intelligence / zielgerichtet-campaign-us-law-firms.
Wenn Sie eine Störung vermuten, handeln Sie schnell, aber mit Kriterien: Bewahren Sie Beweise, isolieren Sie begangene Endpunkte, ändern Sie Kontoberechtigungen mit Privilegien, ungültige Token und persistente Sitzungen, und aktivieren Sie Ihren Vorfall Antwortplan mit externer forensischer Unterstützung, falls erforderlich. Vertrauen Sie nicht dem Erpresser versprochenen Ermessen; die Taktik des Pressens für 72 Stunden und die Gefahr des Kontakts von externen Kunden ist Teil des Systems, um sofortige Zahlungen zu zwingen.
Schließlich verbindet die widerstandsfähigste Verteidigung Technologie, Prozesse und Kultur: praktisches Training gegen Vernichtungs- und Rückruf-Phishing, Tischübungen und Lückensimulationen, um Marketing- und Verifikationsprotokolle zu testen, und effektive Trennung sensibler Daten zur Verringerung der Auswirkungen, wenn unberechtigter Zugriff auftritt. Die Signaturen, die diese Elemente integrieren, reduzieren den Vorteil, dass Gruppen wie Silent Ransom heute haben.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...