Silent Ransom Group
Aliassen: SRG, Luna Moth, Chatty Spider, UNC3753
Beoordelingsdatum bronprofiel: 2026-06-21
Toegevoegd aan de bronregistratie: 2025-05-06 · Bronmomentopname: 2026-09-15
De bronmetadata is niet onafhankelijk geverifieerd. De registratiedatum is niet noodzakelijk de eerste aanvalsdatum. Bronsamenvattingen zijn waar nodig automatisch vertaald; de feed kan verouderde beoordelingen bevatten.
Onderzoeksstatus: Bestaand onderzocht dossier
Dit dossier scheidt actorspecifieke broninformatie van algemene verdedigingsanalyse. Aanbevelingen en onderzoeksvragen zijn geen aanvullende feiten over de actor. Beperkte publieke onderbouwing blijft expliciet benoemd.
Managementsamenvatting
Silent Ransom Group gebruikt vooral callback phishing en social engineering om support- of beheerrelaties te misbruiken en data te stelen zonder klassieke encryptie.
Silent Ransom Group is belangrijk omdat de actor laat zien dat ransomwareweerbaarheid ook gaat over helpdesks, remote support, SaaS-data en mensgerichte controles. De aanval ziet er vaak uit als een gewone supportinteractie.
Laatste vijf bekende slachtofferclaims
Opgeslagen claims laden…
Dit zijn publieke claims die aan de groep worden toegeschreven, geen onafhankelijk bevestigde inbraken. Datums betreffen publicatie of ontdekking, niet noodzakelijk de aanvalsdatum.
Managementsamenvatting
Silent Ransom Group is geen klassieke ransomwaregroep die altijd encryptie inzet. De kern van de dreiging is social engineering, callback phishing, remote supportmisbruik en datadiefstal. Slachtoffers worden misleid om zelf contact op te nemen of toegang te geven, waarna de actor data verzamelt en afperst.
Het risico voor organisaties zit in vertrouwen. Helpdesks, medewerkers, leveranciers en remote-supporttools worden gebruikt als ingang. Als een medewerker wordt overtuigd een tool te installeren, een sessie te starten of in te loggen terwijl de actor meekijkt, kan de aanval buiten traditionele malwaredetectie blijven.
Voor verdediging betekent dit dat awareness alleen niet genoeg is. Organisaties moeten technische remmen hebben op remote support, SaaS-downloads, grote exports, personal cloud uploads, nieuwe inboxregels en databeweging vanaf werkstations.
Groepering en ontwikkeling
Silent Ransom Group wordt door verschillende leveranciers gekoppeld aan namen zoals Luna Moth, Chatty Spider of UNC3753. De groep werd bekend door callback phishing: slachtoffers ontvangen een lokmail over een abonnement of factuur en bellen daarna zelf een nummer dat door de actor wordt beheerd.
In het gesprek overtuigt de actor het slachtoffer om remote supportsoftware te installeren of een sessie te starten. Daarna wordt toegang gebruikt om bestanden te zoeken, mailboxen te benaderen, cloudopslag te openen of credentials verder te misbruiken. De druk komt later via afpersing op basis van gestolen data.
De groep toont waarom moderne afpersing niet altijd malware nodig heeft. Een aanval kan volledig bestaan uit overtuigende communicatie, geldige gebruikersacties en legitieme tools. Dat maakt gedragsdetectie en procescontrole belangrijk.
Werkwijze en aanvalsketen
De keten begint vaak met een e-mail die een urgent financieel probleem suggereert: abonnement, verlenging, betaling of supportzaak. De mail bevat niet per se malware; het doel is dat de ontvanger belt. Daardoor passeren veel technische e-mailfilters de eerste stap.
Tijdens het telefoongesprek wordt vertrouwen opgebouwd. De actor kan zich voordoen als supportmedewerker, factuurafdeling of securityteam. Het slachtoffer wordt gevraagd remote support te installeren, een browser te openen, in te loggen of bestanden te tonen. De actor probeert daarna data te verzamelen of verdere toegang te krijgen.
Veel gebruikte verdedigingssignalen zitten in het endpoint- en SaaS-gedrag: installatie of start van remote supporttools, nieuwe downloads uit SharePoint/OneDrive/Google Drive, compressie van bestanden, upload naar externe opslag, toegang tot persoonlijke mailboxen en afwijkende browserdownloads.
De afpersingsfase draait om bewijs van datadiefstal. Omdat er vaak geen encryptie is, kan een organisatie de dreiging onderschatten. Juist dan is snelle loganalyse nodig: welke data is bekeken of gedownload, welke cloudlocaties zijn benaderd, welke tools zijn gestart en welke accounts zijn mogelijk gedeeld?
Bekende IOC's en artefacten
De belangrijkste artefacten zijn callback-phishingmails, telefoonnummers in lokberichten, remote supportinstallaties, sessielogs, browsergeschiedenis, downloads, zip- of archiefbestanden, cloudsyncactiviteit en extortioncommunicatie.
Specifieke hashes zijn minder belangrijk dan tool- en sessiegedrag. Legitime remote tools kunnen AnyDesk, ScreenConnect, TeamViewer of vergelijkbare producten zijn. Niet elke installatie is kwaadaardig; de combinatie met een onverwacht telefoongesprek en databeweging maakt het verdacht.
Voor mailsecurity is het belangrijk om berichten zonder payload toch als gevaarlijk te behandelen wanneer ze callback-lures bevatten. Telefoonnummers, factuurtaal, urgentie en externe afzenders kunnen als detectiekenmerken dienen.
Slachtofferpatroon en lessen
Silent Ransom Group richt zich op organisaties waar medewerkers toegang hebben tot bruikbare data en waar remote support sociaal geloofwaardig is. Juridische dienstverlening, financiele administratie, zorg, professionele diensten en onderwijs kunnen aantrekkelijk zijn, maar de techniek is breed toepasbaar.
De les is dat een gebruiker soms geen fout maakt door op een malwarelink te klikken, maar door een overtuigend gesprek te vertrouwen. Daarom moeten processen medewerkers helpen: duidelijke regels voor externe support, verboden op ongeautoriseerde remote tools en eenvoudige escalatie bij verdachte telefoongesprekken.
Een tweede les is dat SaaS-logging centraal moet zijn. Als de actor via een werkstation data uit cloudopslag downloadt, moeten securityteams dat kunnen zien zonder afhankelijk te zijn van het endpoint alleen.
Hoe u zich wapent
Blokkeer of beheer remote supporttools via allowlisting. Sta alleen goedgekeurde tools toe, log sessies en zorg dat gewone gebruikers geen nieuwe remote-controlsoftware kunnen installeren zonder goedkeuring.
Train medewerkers specifiek op callback phishing. Laat zien dat een mail zonder bijlage toch gevaarlijk kan zijn wanneer het doel is dat de medewerker belt. Maak melden laagdrempelig en zonder schuldvraag.
Monitor clouddata op bulkdownloads, nieuwe externe shares, ZIP-aanmaak, persoonlijke opslag en downloads kort na remote-supportactiviteit. Koppel dit aan mail- en telefoonsignalen om de keten zichtbaar te maken.
Identiteit, naamgeving en attributie
Voor Silent Ransom Group begint een betrouwbare beoordeling bij een exacte identificatie. Het lokale dossier vermeldt de volgende namen of aliassen: SRG, Luna Moth, Chatty Spider, UNC3753. Een alias helpt bij zoeken, maar bewijst niet dat dezelfde personen achter verschillende operaties zitten. Gelijkende namen, hergebruikte logo’s en vergelijkbare afpersingsteksten zijn daarvoor onvoldoende. Bewaar bij onderzoek de oorspronkelijke groepsnaam en onderscheid de publicerende partij, de malwarefamilie en de vermoedelijke uitvoerder van de inbraak. Dat kunnen verschillende partijen zijn. Zo wordt een incident niet aan de verkeerde groep gekoppeld omdat alleen een bestandsnaam overeenkomt. Een veronderstelde relatie vereist een eigen, herleidbare bron en een datum waarop die relatie is vastgesteld.
Compromitteringsindicatoren (IOC’s)
Indicatoren zijn historische waarnemingen, geen bewijs van een huidige infectie. Controleer bron, ouderdom en context vóór detectie of blokkering; legitieme beheertools kunnen foutpositieven veroorzaken.
| Type | Waarde | Bron | Context |
|---|---|---|---|
| tactic | callback phishing | CISA / vendor reporting on Luna Moth and SRG | Primaire initiële social-engineeringmethode. |
| tooling | legitimate remote support tools | public Luna Moth reporting | Toolnaam verschilt; detecteer ongeautoriseerd gebruik. |
| behavior | data theft without encryption | public SRG reporting | Extortion op basis van gestolen data. |
Bronnen
- CISA: Silent Ransom Group alert
- Palo Alto Unit 42: Luna Moth callback phishing
- MITRE ATT&CK — Valid Accounts (defensive context)
- MITRE ATT&CK — External Remote Services (defensive context)
- MITRE ATT&CK — Exfiltration Over Web Service (defensive context)
- MITRE ATT&CK — Inhibit System Recovery (defensive context)
- Ransomware.live — Silent Ransom Group
Onderbouwing en beperkingen
Attributie beschrijft de beoordeling van de bron, niet een geverifieerde identiteit. Een vermelding op een leksite bewijst op zichzelf geen versleuteling, datadiefstal, specifieke kwetsbaarheid of affiliaterelatie. Ontbrekende informatie blijft expliciet benoemd.