«Тихая» Вымогательская Группа: Как Киберпреступники Совмещают Фишинг И Физический Доступ К Юридическим Фирмам

Ключевые выводы

  • Группа Silent Ransom использует не только электронные, но и физические методы — поддельных ИТ‑служащих, которые входят в офисы жертв.
  • С помощью USB‑накопителей и удалённого доступа они крадут контракты, номера соцстрахования и финансовые документы.
  • Модель «угроза‑вымогательство без шифрования» подразумевает публикацию данных, если выкуп не выплачен.

В последнее время киберпреступники всё чаще «выходят наружу»: они сначала собирают информацию онлайн, а потом уже лично подходят к целям, используя обманные визиты в офис. Это меняет правила игры для ИТ‑безопасности юридических фирм.

Что заставило «Тихую» вымогательскую группу выйти из тени?

В начале 2024 года Google совместно с Mandiant выпустили отчёт о серии атак на американские юридические фирмы. По их данным, с января по май группа, известная как Silent Ransom Group, прибегала к «физическому доступу» — сотрудники‑импосторы приходили в офис под видом ИТ‑поддержки, подключали свои ноутбуки к рабочим станциям жертв и копировали файлы на USB‑накопители.

Похожий случай подтвердил и ФБР в своём предупреждении за июнь 2026 года. Агентство отметило, что в нескольких инцидентах злоумышленники использовали поддельные бейджи и официальные визитки, а иногда даже брали с собой «служебные» ноутбуки, чтобы установить удалённый доступ к сетям клиентов.

Эти действия — комбинация традиционного фишинга и «домашних» атак, когда преступники буквально «зашивают» вражеские коды в офисные кабели и USB‑устройства.

Как выглядит типичная схема атаки?

1. Разведка онлайн. Хакеры собирают публичные сведения о фирме: структуры, имена ИТ‑специалистов, используемое ПО.

2. Социальный инженеринг. Жертве отправляют письмо от «поддержки», в котором якобы требуется срочная проверка безопасности или миграция данных.

3. Физический визит. При отсутствии ответа злоумышленник приходит в офис, представляется сотрудником ИТ‑службы, часто с поддельным бейджем.

4. Подключение устройства. Через USB‑накопитель или собственный ноутбук он внедряет скрипты, открывает RDP‑сессии или запускает удалённый экран‑шаринг (Zoom, Teams).

5. Эксплуатация. Скачивание контрактов, финансовых отчётов, данных клиентов, номеров соцстрахования.

6. Угроза и вымогательство. Группа публикует «утёк» на своём leak‑сайте и требует выкуп, угрожая публичным раскрытием данных.

Почему юридические фирмы стали приоритетной целью?

Юридические компании хранят конфиденциальные материалы (сделки, судебные стратегии, персональные данные клиентов). Один утёк может обернуться крупными штрафами, потерей репутации и судебными исками.

Кроме того, многие юридические фирмы используют старое ПО и часто полагаются на внешний ИТ‑аутсорсинг, что делает их уязвимыми к «фишинг‑как‑ИТ‑поддержка». Как заметил Чарльз Кармакал, CTO Mandiant, такие тактики применялись уже в прошлом, но теперь они стали систематическими.

Что делают Google и FBI, чтобы остановить угрозу?

Google Threat Intelligence Group и Mandiant публикуют технические детали атак, предоставляют индикаторы компромисса (IOCs) и рекомендации по защите. В документе Google отмечается, что важно обучать сотрудников распознавать подозрительные запросы и проверять личность ИТ‑персонала.

ФБР же советует регулярно проводить физический аудит доступа: проверять бейджи, фиксировать всех посетителей в системе «visitor management», а также использовать многофакторную аутентификацию (MFA) даже для локального доступа к рабочим станциям.

Практические шаги для юридических фирм

1. Жёсткая проверка личности ИТ‑персонала

Требуйте официальные служебные карты, проверяйте их подписи с базой HR. Запрещайте подключать внешние USB‑устройства без предварительной проверки.

2. Ограничьте привилегии

Каждому сотруднику дайте только те права, которые необходимы для работы. Включите роль‑основанный контроль доступа (RBAC) и временные токены для удалённого доступа.

3. Обучение по социальному инженерству

Регулярно проводите «фишинг‑тесты», демонстрируя примеры имитации ИТ‑поддержки. Делайте упор на то, что «никогда не открывайте ссылки и не подключайте USB без подтверждения.

4. Технические меры

  • Включите блокировку автозапуска USB.
  • Разверните EDR‑решения, способные обнаруживать неизвестные процессы, связанные с удалённым экран‑шарингом.
  • Настройте мониторинг аномального сетевого трафика (RDP‑подключения из неизвестных IP).

5. План реагирования на инциденты

Разработайте сценарий «физический доступ + кража данных», включающий изоляцию заражённого оборудования, уведомление правоохранительных органов и подготовку публичного заявления.

Как работает модель «угроза‑вымогательство без шифрования»?

В отличие от традиционного ransomware, здесь преступники не шифруют файлы. Они просто копируют их, размещают на своём leak‑сайте и угрожают раскрытием, если выкуп не будет выплачен. Это снижает техническую сложность, но повышает моральный прессинг на жертву, ведь утечка конфиденциальной информации может стоить фирме гораздо дороже, чем выкуп.

Группа поддерживает собственный сайт‑лэйк, где публикует «прототипы» утёков, демонстрируя, что у неё действительно есть доступ к реальным документам. Такие «демонстрационные» публикации усиливают страх и подталкивают к быстрой оплате.

Справка

Silent Ransom Group — международная киберпреступная организация, известная своими атаками на юридические и финансовые компании. Группа использует комбинацию фишинга, социального инженерства и физического доступа; её деятельность раскрыта в отчётах Google, Mandiant и ФБР.

Mandiant — подразделение компании Google, специализирующееся на киберразведке и реагировании на инциденты. Было основано в 2004 году, позже приобретено Google в 2022 году.

Google Threat Intelligence Group — команда аналитиков, занимающихся сбором threat‑intel, публикацией отчётов о новых угрозах и предоставлением рекомендаций клиентам.

ФБР (Federal Bureau of Investigation) — федеральное агентство США, отвечающее за расследование киберпреступлений, среди которых – акции Silent Ransom Group.

USB‑накопитель — портативное устройство хранения данных, часто используемое в атаках физического доступа для эксfiltration (выкачивания) конфиденциальных файлов.

Если ваша фирма хранит ценные документы, стоит воспринимать каждый визит в офис как потенциальную угрозу. Обучение сотрудников, строгий контроль USB‑устройств и быстрый план реагирования могут спасти репутацию и финансы.

Интересно почитать :

Топ-6 лучших телевизоров с диагональю 55 дюймов: какой выбрать в 2026 году
Топ-6 лучших телевизоров с диагональю 55 дюймов: какой выбрать в 2026 году

Кратко: Для бюджета до 300 $ — iFFALCON 55U75A (144 Гц, отличная игра). MiniLED‑вход в сегмент — Hisense 55U7Q (до 900 нит, HDR). Продвинутый MiniLED — TCL 55C7K (720 зон, …

Rivian сокращает сотни сотрудников после начала поставок нового R2 SUV: причины
и последствия
Rivian сокращает сотни сотрудников после начала поставок нового R2 SUV: причины и последствия

Ключевые выводы Rivian уволила менее 2 % сотрудников, затронув сервисные, продажные и маркетинговые подразделения. Это уже четвертая волна сокращений с начала 2024 года, направленная на повышение эффективности перед запуском R2 …

Google Photos запустит AI‑гардероб: ваш цифровой шкаф с виртуальными примерками
Google Photos запустит AI‑гардероб: ваш цифровой шкаф с виртуальными примерками

Ключевые выводы Google Photos добавит AI‑гардероб, который автоматически создаст цифровую копию вашего гардероба из снимков в библиотеке. Функция позволит фильтровать вещи по категориям, комбинировать их в образы и даже примерять …

Grubhub отменяет сборы за доставку – как это повлияет на рынок доставки еды
Grubhub отменяет сборы за доставку – как это повлияет на рынок доставки еды

Ключевые выводы Grubhub полностью отменяет сборы за доставку и сервисный сбор на заказы от $50 Это постоянное предложение – в отличие от временных акций конкурентов Компания рассчитывает переломить тренд снижения …

Как Джастин Эрнест через SPV‑фонды открыл доступ к акциям топ‑стартапов AI для
семейных офисов
Как Джастин Эрнест через SPV‑фонды открыл доступ к акциям топ‑стартапов AI для семейных офисов

Ключевые выводы Sabertooth VC привлекла почти $400 млн от ~30 семейных офисов, инвестируя в 10 крупных AI‑компаний через отдельные SPV. Эрнест использует сеть контактов, чтобы получать крупные доли в раундах …

Как хакеры взломали Instagram через AI‑чат поддержки и что делать пользователям
Как хакеры взломали Instagram через AI‑чат поддержки и что делать пользователям

Ключевые выводы Хакеры использовали AI‑ассистент Meta Support для подтверждения смены пароля без доступа к оригинальному e‑mail. Взлом затронул как обычных пользователей, так и официальные аккаунты, включая старый профиль Белого дома …

ФильтрИзбранноеМеню43750 ₽
Top