← Todos los actores

Silent Ransom Group

Alias: SRG, Luna Moth, Chatty Spider, UNC3753

Fecha de revisión del perfil de origen: 2026-06-21

Añadido al registro de la fuente: 2025-05-06 · Instantánea de la fuente: 2026-09-15

Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.

Estado de la investigación: Expediente investigado existente

Traducción generada localmente; la revisión lingüística está pendiente.

Resumen ejecutivo

Silent Ransom Group utiliza principalmente phishing callback e ingeniería social para abusar de las relaciones de apoyo o gestión y robar datos sin cifrado clásico.

Silent Ransom Group es importante porque el actor muestra que el arma ransomware también se trata de ayudantes, soporte remoto, datos SaaS y controles centrados en humanos. El ataque suele parecer una interacción normal de apoyo.

Las últimas cinco víctimas reivindicadas conocidas

Cargando reivindicaciones guardadas…

    Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.

    Resumen de la gestión

    Silent Ransom Group no es un grupo clásico de ransomware que siempre utiliza el cifrado. El núcleo de la amenaza es ingeniería social, phishing callback, abuso de soporte remoto y diodos de datos. Las víctimas son engañadas para contactar o dar acceso a sí mismas, después de lo cual el actor recopila y extorsiona los datos.

    El riesgo para las organizaciones es en confianza. Los ayudantes, empleados, proveedores y herramientas de soporte remoto se utilizan como entrada. Si un empleado está convencido de instalar una herramienta, iniciar una sesión o login mientras el actor está viendo, el ataque puede permanecer fuera de la detección tradicional del malware.

    Para la defensa, esto significa que no es suficiente conciencia. Las organizaciones necesitan frenos técnicos en soporte remoto, descargas SaaS, grandes exportaciones, cargas de nube personal, nuevas reglas de la caja y movimiento de datos desde estaciones de trabajo.

    Grupo y desarrollo

    Silent Ransom Group está vinculado por varios proveedores a nombres como Luna Moth, Chatty Spider o UNC3753. El grupo se hizo conocido por el phishing de callback: las víctimas reciben un email de decoy sobre una suscripción o factura y luego se llaman a sí mismos un número que es gestionado por el actor.

    En la conversación, el actor convence a la víctima de instalar software remoto o iniciar una sesión. Después de eso, se utiliza el acceso para buscar archivos, acceder buzones de correo, abrir almacenamiento en la nube o más abuso de credenciales. La presión viene después mediante extorsión de datos robada.

    El grupo muestra por qué la extorsión moderna no siempre requiere malware. Un ataque puede consistir enteramente en una comunicación convincente, acciones válidas de los usuarios y herramientas legítimas que hacen importante la detección del comportamiento y el control de procesos.

    Operación y cadena de ataque

    La cadena a menudo comienza con un correo electrónico que sugiere un problema financiero urgente: suscripción, extensión, pago o caso de soporte. El correo no necesariamente contiene malware; el propósito es que el destinatario llama. Como resultado muchos filtros de email técnico pasan por el primer paso.

    El actor puede plantear como oficial de soporte, departamento de facturación o equipo de seguridad durante la llamada telefónica. Se le pide a la víctima que instale apoyo remoto, abra un navegador, inicie sesión o muestre archivos.

    Muchas señales de defensa usadas están en punto final y comportamiento SaaS: instalación o lanzamiento de herramientas de soporte remoto, nuevas descargas de SharePoint/OneDrive/Google Drive, compresión de archivos, carga a almacenamiento externo, acceso a buzones personales y descargas del navegador desviadas.

    La fase de extorsión es sobre evidencia de la aideft de datos. Debido a que no hay encriptación, una organización puede subestimar la amenaza. Precisamente entonces se necesita un análisis rápido del registro: qué datos han sido vistos o descargados, cuáles lugares de nube han sido accesibles, qué herramientas se han iniciado y qué cuentas pueden haber sido compartidas?

    COI y artefactos conocidos

    Los artefactos más importantes son correos de phishing callback, números de teléfono en mensajes localizadores, instalaciones de soporte remoto, registros de sesión, historial del navegador, descargas, archivos zip o archivo, actividad de sincronización de nubes y comunicación de extorsión.

    Los hashes específicos son menos importantes que el comportamiento de herramienta y sesión. Las herramientas remotas de tiempo remoto pueden ser AnyDesk, ScreenConnect, TeamViewer o productos similares. No todas las instalaciones son maliciosas; la combinación con una llamada telefónica inesperada y movimiento de datos lo hace sospechoso.

    Para la seguridad del correo, es importante tratar mensajes sin carga de pago como peligrosos cuando contienen bucles de llamada. Los números de teléfono, lenguaje de facturación, urgencia y los remitentes externos pueden servir como características de detección.

    Patrón y lecciones de las víctimas

    Silent Ransom Group se centra en organizaciones donde los empleados tienen acceso a datos utilizables y donde el apoyo remoto es socialmente creíble. Los servicios jurídicos, la administración financiera, la atención, los servicios profesionales y la educación pueden ser atractivos, pero la tecnología es ampliamente aplicable.

    La lección es que un usuario a veces no comete un error haciendo clic en un enlace de malware, pero confiando en una conversación convincente. Por lo tanto los procesos deben ayudar a los empleados: reglas claras para el soporte externo, prohibidas en herramientas remotas no autorizadas y simple escalada en llamadas telefónicas sospechosas.

    Una segunda lección es que la tala de SaaS debe ser central. Si el actor descarga datos del almacenamiento en la nube a través de una estación de trabajo, los equipos de seguridad deben poder verlo sin depender del punto final solo.

    Cómo armarse

    Bloquear o gestionar herramientas de soporte remoto mediante la habilitación. Permitir sólo las herramientas aprobadas, sesiones de registro y asegurarse de que los usuarios ordinarios no pueden instalar nuevo software de control remoto sin aprobación.

    Entrena personal específicamente en phishing callback. Mostrar que un correo electrónico sin accesorio puede ser peligroso cuando el objetivo del empleado es llamar. Hacer reportar bajo custodia y sin ninguna culpa.

    Monitorear datos de nube en descargas a granel, nuevas acciones externas, ZIP- creación, almacenamiento personal y descargas poco después de la actividad de soporte remoto. Conecta esto a las señales de correo y teléfono para hacer visible la cadena.

    Indicadores de compromiso (IOC)

    Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.

    TipoValorFuenteContexto
    tacticcallback phishingCISA / vendor reporting on Luna Moth and SRGMétodo inicial de ingeniería social primaria.
    toolinglegitimate remote support toolspublic Luna Moth reportingNombre de la herramienta Diferente; Detectar Uso no autorizado.
    behaviordata theft without encryptionpublic SRG reportingExtorsión basada en datos robados.

    Fuentes

    Evidencia y limitaciones

    La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.