Luna Moth засилва фишинг атаките

Групата за изнудване чрез кражба на данни, известна като Luna Moth (вътрешно наричана Silent Ransom Group), е активирала нова вълна от callback фишинг кампании, насочени към юридически кантори и финансови институции в Съединените щати. Основната цел на тези атаки е кражба на чувствителни данни, последвана от изнудване, като в настоящата кампания не се използва рансъмуер.

От BazarCall до самостоятелна група

Luna Moth произлиза от мрежата зад атаките BazarCall — техника, използвана за получаване на първоначален достъп при кампании с рансъмуера Ryuk, а по-късно и Conti. През март 2022 г., след разпадането на Conti синдиката, част от атакуващите се отделят и създават нова самостоятелна структура – Silent Ransom Group (SRG), фокусирана основно върху социално инженерство.

Текущата кампания: фалшива IT поддръжка

Според доклад на EclecticIQ, групата активно провежда фишинг атаки от март 2025 г., използвайки следната схема:

  • Жертвата получава имейл, в който е подканена да се свърже с IT отдел по даден телефонен номер;

  • Отговорът идва от атакуващ, който се представя за IT специалист;

  • Жертвата е убедена да инсталира легитимни инструменти за отдалечено управление (RMM) от фалшиви сайтове, които имитират поддръжка – например companyname-helpdesk.com;

  • Инструментите, използвани от Luna Moth, включват Syncro, SuperOps, Zoho Assist, Atera, AnyDesk, Splashtop – всичките с валидни цифрови подписи и обикновено използвани в корпоративна среда;

  • След инсталацията, атакуващите получават директен достъп до машината и извършват ръчно търсене и експортиране на чувствителни данни с помощта на WinSCP (SFTP) или Rclone.

Без зловреден код, само социална манипулация

Ключовото в тази кампания е, че няма използване на зловреден софтуер или фалшиви прикачени файлове. Атакуващите разчитат изцяло на убедителна комуникация и на факта, че RMM инструментите не се засичат като заплаха от повечето антивирусни решения, тъй като се използват и от реални IT отдели.

След като данните бъдат откраднати, Luna Moth се свързва с организацията-жертва и заплашва с публично изтичане, освен ако не бъде платен откуп. Исканите суми варират между 1 и 8 милиона долара, според тежестта на компрометираната информация.

Мерки за защита

Изследователите препоръчват на организациите да предприемат следните действия:

  • Да блокират известните фишинг домейни и IP адреси, описани в доклада на EclecticIQ;

  • Да ограничат изпълнението на RMM инструменти, които не са изрично одобрени или използвани в средата;

  • Да обучат служителите си за разпознаване на социално-инженерни техники, особено при несъществуващи проблеми, които изискват спешна намеса;

  • Да наблюдават за необичайни инсталации на RMM софтуер, особено от нестандартни източници или в нетипично работно време.

По материали от Интернет

Подобни

Star Blizzard автоматизира доставката на CosmicPulse чрез новата тактика RedFlick
3.10.2026
Russia-flag
JadePuffer използва ИИ агенти за разрушителни атаки срещу Azure
29.09.2026
azure
ShinyHunters заобикалят WAF защити срещу критична уязвимост в Oracle PeopleSoft
28.09.2026
Oracle
Компрометирани GitHub Actions отново активираха зловреден код
27.09.2026
GitHub___headpic (1)
MacSync използва публични iCloud календари, за да заразява Mac устройства
25.09.2026
apple_triangle
Carbonato превръща изложени Docker сървъри в управлявани от ИИ ботнети
25.09.2026
docker

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy