As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
O aviso de Mandiant e do FBI sobre o grupo conhecido como Silent Ransom Group (UNC3753, Luna Moth, Chatty Spider) deve ser lido como uma chamada de atenção: já não estamos falando apenas de e-mails com links maliciosos, mas de um modelo de extorsão híbrido e veloz que combina engenharia social por voz, ferramentas legítimas de acesso remoto e uma infraestrutura de fuga de dados desenhada para evitar bloqueios.
O método é simples e eficaz: um e-mail aparentemente inocuo com uma reivindicação administrativa —factura, pedido de suporte — induz a vítima a devolver a chamada; o atacante, fazendo-se passar por suporte, convence o empregado de iniciar uma sessão remota e de instalar software de assistência legítimo (AnyDesk, Zoho Assist, Bomgar, SuperOps). Com esse vetor o ator obtém acesso direto a repositórios de documentos, plataformas de gerenciamento e armazenamento na nuvem e pode exfiltrar arquivos em questão de horas usando ferramentas como Rclone ou WinSCP.

Os riscos para bufetes e empresas de serviços profissionais são elevados porque operam dados concentrados e de alto valor: contratos em negociação, declarações fiscais, dados pessoais e segredos empresariais. O incentivo para pagar é cultural e económico A evolução do ator é notável: procedente do ecossistema Ryuk/Conti e de campanhas tipo BazarCall, o grupo já não depende de cifrar sistemas, mas da dupla alavanca de roubo e coerção imediata. Resecurity, que analisou a infraestrutura de fuga, documenta ainda o uso de técnicas de fast-flux com direções residenciais distribuídas globalmente para dificultar as takedowns e o bloqueio dos sites de filtração, o que complica a resposta tradicional baseada em listas de bloqueio. As implicações práticas vão além de apagar um incidente técnico. Há exposição legal e de cumprimento: obrigações de notificação a clientes e autoridades, possíveis multas segundo leis de proteção de dados e riscos de demandas por negligência. Além disso, as equipes de resposta devem lidar com artefatos mínimos nos registros se os atacantes usam links de autodestruição como Privnote para entregar instruções, o que requer uma estratégia forense diferente. Em termos de defesa, as recomendações de Mandiant e do FBI continuam a ser válidas, mas devem ser implementadas com rigor operacional: estabelecer procedimentos inquebráveis de verificação para pedidos de suporte, exigir tickets internos válidos antes de autorizar sessões remotas e proibir a instalação de ferramentas de controle remoto a partir de contas pessoais ou links recebidos por correio ou telefone. A verificação deve ser multicanal e documentada, não basta com uma chamada que "suena legítima". No plano técnico, convém restringir e controlar o uso de RMM: manter apenas as versões corporativas com gestão centralizada, aplicar listas brancas de aplicações, limitar privilégios de administrador, forçar MFA de segundo fator em acessos sensíveis e monitorar telemetria de EDR e SIEM para detectar uso de Rclone/WinSCP, movimentos laterais e exfiltração maciça para IPs ou domínios inesperados. Bloquear ou pelo menos monitorar domínios de mensagens efímera e educar sobre o uso de ferramentas de autodestrução também ajuda a preservar evidências. A detecção requer ajustar a receita habitual: alertas baseados em padrões de comportamento (uso súbito de ferramentas de suporte, conexões de locais incomuns, buscas de palavras-chave sensíveis em gestores documentais e picos de tráfego para serviços de armazenamento) são mais eficazes do que filtros puramente estáticos. Além disso, a supervisão DNS e a inteligência sobre fast-flux são essenciais para identificar e mitigar portais de fuga antes de ganhar tração; pesquisas técnicas como a de Resecurity explicam como identificar essa infraestrutura: https://www.resecurity.com/blog/article/silent-ransom-group-srg-uncovering-dns-fast-flux-infrastructure. Para equipes legais e de cumprimento é imprescindível preparar planos de resposta que incluam comunicação com clientes, avaliações regulatórias e coordenação com forças da ordem. Consultar e aplicar guias técnicas e de inteligência pública como a publicada por Mandiant ajuda a compreender táticas, técnicas e procedimentos e traduzi-los em controlos concretos: https://cloud.google.com/blog/topics/threat-intelligence/targeted-campaign-us-law-firms. Se suspeitar de uma intrusão, actue rapidamente mas com critério: preserve evidências, aisle endpoints comprometidos, mude credenciais de contas com privilégios, invalide tokens e sessões persistentes, e active seu plano de resposta a incidentes com suporte forense externo se necessário. Não confie na discrição prometida pelo extorsionador; a tática de pressionar com um prazo de 72 horas e a ameaça de contatar clientes externos faz parte do esquema para forçar pagamentos imediatos. Finalmente, a defesa mais resiliente combina tecnologia, processos e cultura: formação prática frente a vishing e callback phishing, exercícios de mesa e simulações de brecha para testar protocolos de ticketing e verificação, e a segregação efetiva de dados sensíveis para reduzir o impacto se ocorrer acesso não autorizado. As assinaturas que integrem estes elementos reduzirão significativamente a vantagem que hoje têm grupos como Silent Ransom.
A evolução do ator é notável: procedente do ecossistema Ryuk/Conti e de campanhas tipo BazarCall, o grupo já não depende de cifrar sistemas, mas da dupla alavanca de roubo e coerção imediata. Resecurity, que analisou a infraestrutura de fuga, documenta ainda o uso de técnicas de fast-flux com direções residenciais distribuídas globalmente para dificultar as takedowns e o bloqueio dos sites de filtração, o que complica a resposta tradicional baseada em listas de bloqueio.
As implicações práticas vão além de apagar um incidente técnico. Há exposição legal e de cumprimento: obrigações de notificação a clientes e autoridades, possíveis multas segundo leis de proteção de dados e riscos de demandas por negligência. Além disso, as equipes de resposta devem lidar com artefatos mínimos nos registros se os atacantes usam links de autodestruição como Privnote para entregar instruções, o que requer uma estratégia forense diferente.
Em termos de defesa, as recomendações de Mandiant e do FBI continuam a ser válidas, mas devem ser implementadas com rigor operacional: estabelecer procedimentos inquebráveis de verificação para pedidos de suporte, exigir tickets internos válidos antes de autorizar sessões remotas e proibir a instalação de ferramentas de controle remoto a partir de contas pessoais ou links recebidos por correio ou telefone. A verificação deve ser multicanal e documentada, não basta com uma chamada que "suena legítima".
No plano técnico, convém restringir e controlar o uso de RMM: manter apenas as versões corporativas com gestão centralizada, aplicar listas brancas de aplicações, limitar privilégios de administrador, forçar MFA de segundo fator em acessos sensíveis e monitorar telemetria de EDR e SIEM para detectar uso de Rclone/WinSCP, movimentos laterais e exfiltração maciça para IPs ou domínios inesperados. Bloquear ou pelo menos monitorar domínios de mensagens efímera e educar sobre o uso de ferramentas de autodestrução também ajuda a preservar evidências.
A detecção requer ajustar a receita habitual: alertas baseados em padrões de comportamento (uso súbito de ferramentas de suporte, conexões de locais incomuns, buscas de palavras-chave sensíveis em gestores documentais e picos de tráfego para serviços de armazenamento) são mais eficazes do que filtros puramente estáticos. Além disso, a supervisão DNS e a inteligência sobre fast-flux são essenciais para identificar e mitigar portais de fuga antes de ganhar tração; pesquisas técnicas como a de Resecurity explicam como identificar essa infraestrutura: https://www.resecurity.com/blog/article/silent-ransom-group-srg-uncovering-dns-fast-flux-infrastructure.

Para equipes legais e de cumprimento é imprescindível preparar planos de resposta que incluam comunicação com clientes, avaliações regulatórias e coordenação com forças da ordem. Consultar e aplicar guias técnicas e de inteligência pública como a publicada por Mandiant ajuda a compreender táticas, técnicas e procedimentos e traduzi-los em controlos concretos: https://cloud.google.com/blog/topics/threat-intelligence/targeted-campaign-us-law-firms.
Se suspeitar de uma intrusão, actue rapidamente mas com critério: preserve evidências, aisle endpoints comprometidos, mude credenciais de contas com privilégios, invalide tokens e sessões persistentes, e active seu plano de resposta a incidentes com suporte forense externo se necessário. Não confie na discrição prometida pelo extorsionador; a tática de pressionar com um prazo de 72 horas e a ameaça de contatar clientes externos faz parte do esquema para forçar pagamentos imediatos.
Finalmente, a defesa mais resiliente combina tecnologia, processos e cultura: formação prática frente a vishing e callback phishing, exercícios de mesa e simulações de brecha para testar protocolos de ticketing e verificação, e a segregação efetiva de dados sensíveis para reduzir o impacto se ocorrer acesso não autorizado. As assinaturas que integrem estes elementos reduzirão significativamente a vantagem que hoje têm grupos como Silent Ransom.
Relacionadas
Mas notícias do mesmo assunto.

Identificam plataforma AnonyMousKIT de phishing para remover Activation Lock em iPhone e iPad
Pesquisadores de cibersegurança documentaram uma plataforma de phishing como serviço orientada para eliminar a proteção de Activation Lock iPhones e iPads roubados, combinando p...

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...