Silent Ransom Group: le nouveau cyber chantage qui pointe vers la loi avec les appels de support et le vol de données

Auteur: Publié 8 min de lectura 149 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

L'avertissement de Mandiant et du FBI concernant le groupe Silent Ransom Group (UNC3753, Luna Moth, Chatty Spider) devrait être lu comme un appel de réveil : nous ne parlons plus seulement de courriels avec des liens malveillants mais d'un modèle d'extorsion hybride et rapide qui combine l'ingénierie sociale vocale, des outils d'accès à distance légitimes et une infrastructure d'évasion de données conçue pour échapper aux blocages.

La méthode est simple et efficace: un courrier apparemment inoffensif avec une réclamation administrative - facture, demande de soutien - incite la victime à renvoyer l'appel; l'agresseur, se présentant comme un support, convainc l'employé de commencer une session distante et d'installer un logiciel d'assistance légitime (AnyDesk, Zoho Assist, Bombar, SuperOps). Avec ce vecteur, l'acteur accède directement aux dépôts de documents, à la gestion du cloud et aux plateformes de stockage et peut exfilter les fichiers en quelques heures à l'aide d'outils tels que Rclone ou WinSCP.

Silent Ransom Group: le nouveau cyber chantage qui pointe vers la loi avec les appels de support et le vol de données
Image générée avec IA.

Les risques pour le droit et les entreprises de services professionnels sont élevés parce qu'elles gèrent des données concentrées et de grande valeur : contrats de négociation, déclarations de revenus, données personnelles et secrets d'affaires. L'incitation à payer est culturelle et économique L'évolution de l'acteur est remarquable : de l'écosystème Ryuk / Conti et des campagnes de type BazarCall, le groupe ne dépend plus des systèmes de cryptage, mais du double levier du vol et de la coercition immédiate. La sécurité, qui a analysé l'infrastructure de fuite, documente également l'utilisation de techniques de flux rapide avec des adresses résidentielles distribuées dans le monde entier pour rendre difficile l'enlèvement et le blocage des sites de filtration, ce qui complique la réponse traditionnelle basée sur les listes de blocs. Les conséquences pratiques vont au-delà de l'arrêt d'un incident technique. Il y a une exposition légale et de conformité: obligations de notification aux clients et aux autorités, amendes éventuelles en vertu des lois sur la protection des données et risques de négligence. De plus, les équipes d'intervention doivent traiter des artefacts minimums dans les dossiers si les agresseurs utilisent des liens d'autodestruction comme Privnote pour donner des instructions, ce qui nécessite une stratégie médico-légale différente. En matière de défense, les recommandations de Mandiant et du FBI restent valables mais doivent être appliquées avec rigueur opérationnelle : établir des procédures de vérification inébranlables pour les demandes de soutien, exiger des billets internes validés avant d'autoriser des sessions à distance et interdire l'installation d'outils de télécommande à partir de comptes personnels ou de liens reçus par courrier ou par téléphone. La vérification doit être multicanal et documentée, ce n'est pas assez avec un appel qui "semble légitime". Au niveau technique, il convient de limiter et de contrôler l'utilisation de RMM : ne maintenir que les versions corporatives avec une gestion centralisée, appliquer des listes blanches d'applications, limiter les privilèges d'administrateur, forcer le deuxième facteur MFA à des accès sensibles et surveiller la télémétrie EDR et SIEM pour détecter l'utilisation de Rclone / WinSCP, les mouvements latéraux et l'exfiltration de masse vers des PI ou des domaines inattendus. Bloquer ou du moins surveiller les domaines de messagerie éphémère et éduquer sur l'utilisation d'outils d'autodestruction aide également à préserver les preuves. La détection nécessite l'ajustement de la recette habituelle: les alertes basées sur les modèles de comportement (utilisation soudaine d'outils de support, connexions depuis des endroits inhabituels, recherches de mots-clés sensibles dans les gestionnaires documentaires et les pics de trafic vers les services de stockage) sont plus efficaces que les filtres purement statiques. De plus, la surveillance du DNS et les renseignements sur les flux rapides sont essentiels pour identifier et atténuer les portails de vol avant qu'ils ne gagnent en traction. https: / / www.resecurity.com / blog / article / silence-ransom-group-srg-unCovering-dns-fast-flux-infrastructure. Pour les équipes juridiques et d'application de la loi, il est essentiel de préparer des plans d'intervention qui comprennent la communication avec les clients, les évaluations réglementaires et la coordination avec l'application de la loi. Consulter et appliquer des guides techniques et de renseignement public tels que ceux publiés par Mandiant aide à comprendre les tactiques, les techniques et les procédures et à les traduire en contrôles spécifiques : https: / / cloud / google.com / blog / sujets / amenat-intelligence / cible-campaign-us-law-firms. Si vous soupçonnez une intrusion, agissez rapidement, mais avec des critères : préserver les preuves, isoler les critères d'évaluation engagés, modifier les titres de compte avec des privilèges, invalider les jetons et les sessions persistantes, et activer votre plan d'intervention avec un soutien médico-légal externe si nécessaire. Ne faites pas confiance à la discrétion promise par l'extorqueur; la tactique de pression de 72 heures et la menace de contact avec des clients externes font partie du régime visant à forcer les paiements immédiats. Enfin, la défense la plus résiliente combine technologie, processus et culture : formation pratique contre l'hameçonnage et le callback, exercices de table et simulations d'écarts pour tester les protocoles de marketing et de vérification, et séparation efficace des données sensibles pour réduire l'impact en cas d'accès non autorisé. Les signatures qui intègrent ces éléments réduiront considérablement l'avantage que des groupes comme Silent Ransom ont aujourd'hui.

L'évolution de l'acteur est remarquable : de l'écosystème Ryuk / Conti et des campagnes de type BazarCall, le groupe ne dépend plus des systèmes de cryptage, mais du double levier du vol et de la coercition immédiate. La sécurité, qui a analysé l'infrastructure de fuite, documente également l'utilisation de techniques de flux rapide avec des adresses résidentielles distribuées dans le monde entier pour rendre difficile l'enlèvement et le blocage des sites de filtration, ce qui complique la réponse traditionnelle basée sur les listes de blocs.

Les conséquences pratiques vont au-delà de l'arrêt d'un incident technique. Il y a une exposition légale et de conformité: obligations de notification aux clients et aux autorités, amendes éventuelles en vertu des lois sur la protection des données et risques de négligence. De plus, les équipes d'intervention doivent traiter des artefacts minimums dans les dossiers si les agresseurs utilisent des liens d'autodestruction comme Privnote pour donner des instructions, ce qui nécessite une stratégie médico-légale différente.

En matière de défense, les recommandations de Mandiant et du FBI restent valables mais doivent être appliquées avec rigueur opérationnelle : établir des procédures de vérification inébranlables pour les demandes de soutien, exiger des billets internes validés avant d'autoriser des sessions à distance et interdire l'installation d'outils de télécommande à partir de comptes personnels ou de liens reçus par courrier ou par téléphone. La vérification doit être multicanal et documentée, ce n'est pas assez avec un appel qui "semble légitime".

Au niveau technique, il convient de limiter et de contrôler l'utilisation de RMM : ne maintenir que les versions corporatives avec une gestion centralisée, appliquer des listes blanches d'applications, limiter les privilèges d'administrateur, forcer le deuxième facteur MFA à des accès sensibles et surveiller la télémétrie EDR et SIEM pour détecter l'utilisation de Rclone / WinSCP, les mouvements latéraux et l'exfiltration de masse vers des PI ou des domaines inattendus. Bloquer ou du moins surveiller les domaines de messagerie éphémère et éduquer sur l'utilisation d'outils d'autodestruction aide également à préserver les preuves.

La détection nécessite l'ajustement de la recette habituelle: les alertes basées sur les modèles de comportement (utilisation soudaine d'outils de support, connexions depuis des endroits inhabituels, recherches de mots-clés sensibles dans les gestionnaires documentaires et les pics de trafic vers les services de stockage) sont plus efficaces que les filtres purement statiques. De plus, la surveillance du DNS et les renseignements sur les flux rapides sont essentiels pour identifier et atténuer les portails de vol avant qu'ils ne gagnent en traction. https: / / www.resecurity.com / blog / article / silence-ransom-group-srg-unCovering-dns-fast-flux-infrastructure.

Silent Ransom Group: le nouveau cyber chantage qui pointe vers la loi avec les appels de support et le vol de données
Image générée avec IA.

Pour les équipes juridiques et d'application de la loi, il est essentiel de préparer des plans d'intervention qui comprennent la communication avec les clients, les évaluations réglementaires et la coordination avec l'application de la loi. Consulter et appliquer des guides techniques et de renseignement public tels que ceux publiés par Mandiant aide à comprendre les tactiques, les techniques et les procédures et à les traduire en contrôles spécifiques : https: / / cloud / google.com / blog / sujets / amenat-intelligence / cible-campaign-us-law-firms.

Si vous soupçonnez une intrusion, agissez rapidement, mais avec des critères : préserver les preuves, isoler les critères d'évaluation engagés, modifier les titres de compte avec des privilèges, invalider les jetons et les sessions persistantes, et activer votre plan d'intervention avec un soutien médico-légal externe si nécessaire. Ne faites pas confiance à la discrétion promise par l'extorqueur; la tactique de pression de 72 heures et la menace de contact avec des clients externes font partie du régime visant à forcer les paiements immédiats.

Enfin, la défense la plus résiliente combine technologie, processus et culture : formation pratique contre l'hameçonnage et le callback, exercices de table et simulations d'écarts pour tester les protocoles de marketing et de vérification, et séparation efficace des données sensibles pour réduire l'impact en cas d'accès non autorisé. Les signatures qui intègrent ces éléments réduiront considérablement l'avantage que des groupes comme Silent Ransom ont aujourd'hui.

Couverture

Autres

Plus de nouvelles sur le même sujet.