← Tous les acteurs

Silent Ransom Group

Alias: SRG, Luna Moth, Chatty Spider, UNC3753

Date de révision du profil source: 2026-06-21

Ajout au registre de la source: 2025-05-06 · Instantané de la source: 2026-09-15

Les métadonnées de la source ne sont pas vérifiées de manière indépendante. La date d’enregistrement n’est pas nécessairement celle de la première attaque. Les résumés de source sont traduits automatiquement si nécessaire ; le flux peut contenir des évaluations anciennes.

État de la recherche: Dossier documenté existant

Traduction générée localement ; la révision linguistique reste à effectuer.

Synthèse pour la direction

Silent Ransom Group utilise principalement le phishing callback et l'ingénierie sociale pour abuser des relations de support ou de gestion et voler des données sans chiffrement classique.

Silent Ransom Group est important car l'acteur montre que l'arme ransomware est aussi au sujet des helpdesks, du support à distance, des données SaaS et des contrôles axés sur l'homme.

Les cinq dernières victimes revendiquées connues

Chargement des revendications enregistrées…

    Il s’agit de revendications publiques attribuées au groupe, et non d’intrusions confirmées de manière indépendante. Les dates indiquent la publication ou la découverte, pas nécessairement l’attaque.

    Résumé de la gestion

    Silent Ransom Group n'est pas un groupe ransomware classique qui utilise toujours le chiffrement. Le noyau de la menace est l'ingénierie sociale, le phishing callback, l'abus de support à distance et diode de données.

    Les serveurs, les employés, les fournisseurs et les outils de soutien à distance sont utilisés comme entrée. Si un employé est convaincu d'installer un outil, de commencer une session ou de se connecter pendant que l'acteur regarde, l'attaque peut rester en dehors de la détection des logiciels malveillants traditionnels.

    Pour la défense, cela signifie que la sensibilisation ne suffit pas. Les organisations doivent avoir des freins techniques sur le support à distance, les téléchargements SaaS, les grandes exportations, les téléchargements de cloud personnels, les nouvelles règles de boîte de réception et le mouvement des données depuis les postes de travail.

    Groupement et développement

    Silent Ransom Group est lié par plusieurs fournisseurs à des noms tels que Luna Moth, Chatty Spider ou UNC3753. Le groupe est devenu connu par callback hishing: les victimes reçoivent un e-mail de leurre sur un abonnement ou une facture et se disent ensuite un numéro qui est géré par l'acteur.

    Dans la conversation, l'acteur convainc la victime d'installer un logiciel de support à distance ou de commencer une session. Après cela, l'accès est utilisé pour rechercher des fichiers, accéder aux boîtes aux lettres, ouvrir le stockage en nuage ou encore abuser des identifiants.

    Le groupe montre pourquoi l'extorsion moderne ne nécessite pas toujours des logiciels malveillants. Une attaque peut consister entièrement en une communication convaincante, des actions utilisateur valides et des outils légitimes qui rendent la détection comportementale et le contrôle de processus important.

    Exploitation et chaîne d'attaque

    La chaîne commence souvent par un courriel suggérant un problème financier urgent: abonnement, extension, paiement ou cas de support. Le courrier ne contient pas nécessairement des logiciels malveillants; le but est que le destinataire appelle.

    L'acteur peut se présenter comme agent de soutien, service de facturation ou équipe de sécurité pendant l'appel téléphonique. La victime est invitée à installer le support à distance, ouvrir un navigateur, se connecter ou afficher des fichiers.

    De nombreux signaux de défense utilisés sont en fin de série et comportement SaaS: installation ou lancement d'outils de support à distance, nouveaux téléchargements depuis SharePoint/OneDrive/Google Drive, compression de fichiers, téléchargement vers le stockage externe, accès aux boîtes aux lettres personnelles et téléchargements déviants du navigateur.

    La phase d'extorsion est une preuve de l'aide aux données. Comme il n'y a souvent pas de chiffrement, une organisation peut sous-estimer la menace. C'est précisément alors qu'une analyse rapide des journaux est nécessaire : quelles données ont été consultées ou téléchargées, quels sites cloud ont été consultés, quels outils ont été lancés et quels comptes ont pu être partagés ?

    IOC et artefacts connus

    Les artefacts les plus importants sont les messages de rappel, les numéros de téléphone dans les messages de localisation, les installations de support à distance, les journaux de session, l'historique du navigateur, les téléchargements, les fichiers zip ou d'archive, l'activité de synchronisation du cloud et la communication d'extorsion.

    Les hachages spécifiques sont moins importants que les outils et le comportement de session. Les outils légitimes à distance peuvent être AnyDesk, ScreenConnect, TeamViewer ou des produits similaires.

    Pour la sécurité du courrier, il est important de traiter les messages sans charge utile comme dangereux lorsqu'ils contiennent des boucles de rappel.

    Caractéristiques des victimes et enseignements tirés

    Silent Ransom Group se concentre sur les organisations où les employés ont accès à des données utilisables et où le soutien à distance est socialement crédible. Les services juridiques, l'administration financière, les soins, les services professionnels et l'éducation peuvent être attrayants, mais la technologie est largement applicable.

    La leçon est qu'un utilisateur ne fait parfois pas une erreur en cliquant sur un lien de malware, mais en faisant confiance à une conversation convaincante. Par conséquent les processus devraient aider les employés: règles claires pour le support externe, interdit sur des outils distants non autorisés et simple escalade dans les appels téléphoniques suspects.

    Une seconde leçon est que la session SaaS doit être centrale. Si l'acteur télécharge des données de stockage en nuage via un poste de travail, les équipes de sécurité doivent pouvoir le voir sans dépendre du seul paramètre.

    Comment vous armer

    Bloquer ou gérer les outils de support à distance via l'autorisation. Autoriser uniquement les outils approuvés, les sessions de journal et s'assurer que les utilisateurs ordinaires ne peuvent pas installer de nouveau logiciel de télécommande sans approbation.

    Former le personnel spécifiquement sur l'hameçonnage callback. Montrer qu'un courriel sans pièce jointe peut être dangereux lorsque le but de l'employé est d'appeler. Faire rapport bas seuil et sans aucune culpabilité.

    Surveillez les données cloud sur les téléchargements en vrac, les nouvelles actions externes, ZIP- création, stockage personnel et téléchargements peu après l'activité de support à distance. Connectez ceci aux signaux de courrier et de téléphone pour rendre la chaîne visible.

    Indicateurs de compromission (IOC)

    Les indicateurs sont des observations historiques, pas la preuve d’une infection actuelle. Vérifiez la source, l’ancienneté et le contexte avant toute détection ou tout blocage ; les outils d’administration légitimes peuvent générer des faux positifs.

    TypeValeurSourceContexte
    tacticcallback phishingCISA / vendor reporting on Luna Moth and SRGMéthode primaire d'ingénierie sociale initiale.
    toolinglegitimate remote support toolspublic Luna Moth reportingNom de l'outil Différent; Détecter l'utilisation non autorisée.
    behaviordata theft without encryptionpublic SRG reportingExtorsion basée sur des données volées.

    Sources

    Éléments probants et limites

    L’attribution reflète l’évaluation de la source, pas une identité vérifiée. Une inscription sur un site de fuite ne prouve à elle seule ni chiffrement, ni vol de données, ni vulnérabilité précise, ni relation d’affiliation. Les informations manquantes restent explicitement signalées.