A ameaça híbrida do SRG: da chamada enganosa à intrusão física com USB para exfiltrar dados de bufetes e assinaturas

Autor: Publicada 4 min de lectura 202 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

O recente aviso do FBI sobre o grupo extorsionador Silent Ransom Group (SRG) marca uma escalada significativa: já não se trata apenas de emails maliciosos ou acessos remotos, mas de uma tática híbrida em que atacantes são apresentados como pessoal de suporte e, se falharem no engano remoto, Eles viajam fisicamente aos escritórios para introduzir dispositivos de armazenamento nas equipas das vítimas e extrair dados sensíveis.

Esta combinação de vishing (chamada telefônica de engenharia social), phishing de retorno e acesso físico altera o cálculo de risco para bufetes de advogados e assinaturas financeiras: a confidencialidade de processos, privilégios advogado-cliente e obrigações regulatórias ficam em perigo por uma intrusão que começa com uma chamada aparentemente inocua, mas pode terminar com a sutracção de gigabytes de documentos comprometidos.

A ameaça híbrida do SRG: da chamada enganosa à intrusão física com USB para exfiltrar dados de bufetes e assinaturas
Imagem gerada com IA.

SRG – também identificado na indústria como Luna Moth/Chatty Spider/UNC3753 – tem antecedentes ligados a campanhas que serviam de porta de entrada para famílias de ransomware. A tática que descreve o FBI inclui a suplantação de suporte técnico, a petição de iniciar sessões remotas com ferramentas legítimas e, em caso de negativa, o envio de um ator em pessoa para conectar USB ou discos externos. O modo operacional já está documentado no quadro ATT&CK do MITRE para técnica de exfiltração através de dispositivos externos: https://attack.mitre.org/techniques/T1052/001/.

As consequências legais e reputacionais para as assinaturas atacadas podem ser severas: filtração de segredos comerciais, afectação de litígios em curso, sanções por incumprimento de obrigações de proteção de dados e perda de confiança de clientes. Além disso, a tática de chamar diretamente clientes ou funcionários para pressionar o pagamento do resgate aumenta a violência da chantagem e complica a comunicação de incidentes com as partes afetadas.

Para mitigar este risco é imprescindível combinar controles técnicos, processos e formação humana. No plano organizacional, é conveniente implementar políticas que exijam a verificação prévia de qualquer pedido de suporte: Bilhetes internos documentados, confirmação por canais conhecidos e proibição expressa de permitir acesso remoto ou conectar dispositivos externos sem autorização de um responsável pela segurança. No plano técnico, o bloqueio e controle de portos USB, a restrição de privilégios locais, o uso de EDR com capacidades de bloqueio de dispositivos e a segmentação de rede reduzem a superfície de ataque.

A vigilância física também importa: registrar visitantes, exigir acompanhamento de pessoal autorizado dentro de instalações sensíveis e manter câmeras ou registros de acesso podem criar testes forenses e dissuadir tentativas de aproximação. As assinaturas devem rever suas cópias de segurança e protocolos de recuperação, confirmando que os backups estão fora de linha ou inacessível a partir de estações de trabalho regulares para evitar a destruição ou criptografia por parte do atacante após a exfiltração.

A ameaça híbrida do SRG: da chamada enganosa à intrusão física com USB para exfiltrar dados de bufetes e assinaturas
Imagem gerada com IA.

Em caso de suspeita ou confirmação de intrusão, é chave não negociar nem pagar apressadamente sem aconselhamento especializado: ativar o plano de resposta a incidentes, preservar evidências (logs, imagens forenses), notificar autoridades competentes e comunicar com clareza clientes quando a lei o exija. O FBI recomenda reportar este tipo de incidentes e compartilha indicadores que ajudam a identificar a presença de SRG; o aviso original pode ser consultado aqui: https://www.ic3.gov/CSA/2026/260526.pdf.

Para profissionais de segurança e responsáveis legais, também é recomendável revisar guias práticas e recursos nacionais sobre ransomware e extorsão para alinhar políticas e exercícios de tabletop com cenários realistas. Um ponto de partida útil é a página de CISA com recomendações sobre ransomware e boas práticas de resiliência: https://www.cisa.gov/ransomware.

A lição central é que os atacantes estão combinando habilidades sociais, técnicas e físicas para sortear controles tradicionais; por isso a defesa deve ser igualmente multidimensional, integrando tecnologia, processos, formação e controles físicos. Para as empresas jurídicas, a protecção da confidencialidade não é apenas uma questão técnica: é uma obrigação profissional que exige a revisão de contratos, seguros e planos de resposta a incidentes com a mesma seriedade que gerem os processos mais delicados.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.