La amenaza híbrida de SRG: de la llamada engañosa a la intrusión física con USB para exfiltrar datos de bufetes y firmas

Autor: Publicada 4 min de lectura 202 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

El aviso reciente del FBI sobre el grupo extorsionador Silent Ransom Group (SRG) marca una escalada significativa: ya no se trata sólo de correos maliciosos o accesos remotos, sino de una táctica híbrida en la que atacantes se presentan como personal de soporte y, si fallan en el engaño remoto, acuden físicamente a las oficinas para introducir dispositivos de almacenamiento en los equipos de las víctimas y extraer datos sensibles.

Esta combinación de vishing (llamada telefónica de ingeniería social), phishing de retorno y acceso físico altera el cálculo de riesgo para bufetes de abogados y firmas financieras: la confidencialidad de expedientes, privilegios abogado-cliente y obligaciones regulatorias quedan en peligro por una intrusión que comienza con una llamada aparentemente inocua pero puede terminar con la sustracción de gigabytes de documentos comprometidos.

La amenaza híbrida de SRG: de la llamada engañosa a la intrusión física con USB para exfiltrar datos de bufetes y firmas
Imagen generada con IA.

SRG —también identificado en la industria como Luna Moth/Chatty Spider/UNC3753— tiene antecedentes ligados a campañas que servían de puerta de entrada para familias de ransomware. La táctica que describe el FBI incluye la suplantación de soporte técnico, la petición de iniciar sesiones remotas con herramientas legítimas y, en caso de negativa, el envío de un actor en persona para conectar USB o discos externos. El modo operativo ya aparece documentado dentro del marco ATT&CK de MITRE para técnica de exfiltración mediante dispositivos externos: https://attack.mitre.org/techniques/T1052/001/.

Las consecuencias legales y reputacionales para las firmas atacadas pueden ser severas: filtración de secretos comerciales, afectación de litigios en curso, sanciones por incumplimiento de obligaciones de protección de datos y pérdida de confianza de clientes. Además, la táctica de llamar directamente a clientes o empleados para presionar el pago del rescate aumenta la violencia del chantaje y complica la comunicación de incidentes con las partes afectadas.

Para mitigar este riesgo es imprescindible combinar controles técnicos, procesos y formación humana. En el plano organizativo conviene implementar políticas que exijan la verificación previa de cualquier solicitud de soporte: tickets internos documentados, confirmación por canales conocidos y la prohibición expresa de permitir acceso remoto o conectar dispositivos externos sin autorización de un responsable de seguridad. En el plano técnico, el bloqueo y control de puertos USB, la restricción de privilegios locales, el uso de EDR con capacidades de bloqueo de dispositivos y la segmentación de red reducen la superficie de ataque.

La vigilancia física también importa: registrar visitantes, exigir acompañamiento de personal autorizado dentro de instalaciones sensibles y mantener cámaras o registros de acceso pueden crear pruebas forenses y disuadir intentos de acercamiento. Las firmas deben revisar sus copias de seguridad y protocolos de recuperación, confirmando que los backups están fuera de línea o inaccesibles desde estaciones de trabajo regulares para evitar la destrucción o cifrado por parte del atacante tras la exfiltración.

La amenaza híbrida de SRG: de la llamada engañosa a la intrusión física con USB para exfiltrar datos de bufetes y firmas
Imagen generada con IA.

En caso de sospecha o confirmación de intrusión, es clave no negociar ni pagar apresuradamente sin asesoría especializada: activar el plan de respuesta a incidentes, preservar evidencias (logs, imágenes forenses), notificar a autoridades competentes y comunicar con claridad a clientes cuando la ley lo exija. El FBI recomienda reportar este tipo de incidentes y comparte indicadores que ayudan a identificar la presencia de SRG; el aviso original puede consultarse aquí: https://www.ic3.gov/CSA/2026/260526.pdf.

Para profesionales de la seguridad y responsables legales, también es recomendable revisar guías prácticas y recursos nacionales sobre ransomware y extorsión para alinear políticas y ejercicios de tabletop con escenarios realistas. Un punto de partida útil es la página de CISA con recomendaciones sobre ransomware y buenas prácticas de resiliencia: https://www.cisa.gov/ransomware.

La lección central es que los atacantes están combinando habilidades sociales, técnicas y físicas para sortear controles tradicionales; por eso la defensa debe ser igualmente multidimensional, integrando tecnología, procesos, formación y controles físicos. Para las firmas jurídicas, proteger la confidencialidad no es sólo una cuestión técnica: es una obligación profesional que exige revisar contratos, seguros y planes de respuesta ante incidentes con la misma seriedad con la que se gestionan los expedientes más delicados.

Cobertura

Relacionadas

Mas noticias del mismo tema.