Групата за изнудване чрез кражба на данни, известна като Luna Moth (вътрешно наричана Silent Ransom Group), е активирала нова вълна от callback фишинг кампании, насочени към юридически кантори и финансови институции в Съединените щати. Основната цел на тези атаки е кражба на чувствителни данни, последвана от изнудване, като в настоящата кампания не се използва рансъмуер.
От BazarCall до самостоятелна група
Luna Moth произлиза от мрежата зад атаките BazarCall — техника, използвана за получаване на първоначален достъп при кампании с рансъмуера Ryuk, а по-късно и Conti. През март 2022 г., след разпадането на Conti синдиката, част от атакуващите се отделят и създават нова самостоятелна структура – Silent Ransom Group (SRG), фокусирана основно върху социално инженерство.
Текущата кампания: фалшива IT поддръжка
Според доклад на EclecticIQ, групата активно провежда фишинг атаки от март 2025 г., използвайки следната схема:
-
Жертвата получава имейл, в който е подканена да се свърже с IT отдел по даден телефонен номер;
-
Отговорът идва от атакуващ, който се представя за IT специалист;
-
Жертвата е убедена да инсталира легитимни инструменти за отдалечено управление (RMM) от фалшиви сайтове, които имитират поддръжка – например
companyname-helpdesk.com; -
Инструментите, използвани от Luna Moth, включват Syncro, SuperOps, Zoho Assist, Atera, AnyDesk, Splashtop – всичките с валидни цифрови подписи и обикновено използвани в корпоративна среда;
-
След инсталацията, атакуващите получават директен достъп до машината и извършват ръчно търсене и експортиране на чувствителни данни с помощта на WinSCP (SFTP) или Rclone.
Без зловреден код, само социална манипулация
Ключовото в тази кампания е, че няма използване на зловреден софтуер или фалшиви прикачени файлове. Атакуващите разчитат изцяло на убедителна комуникация и на факта, че RMM инструментите не се засичат като заплаха от повечето антивирусни решения, тъй като се използват и от реални IT отдели.
След като данните бъдат откраднати, Luna Moth се свързва с организацията-жертва и заплашва с публично изтичане, освен ако не бъде платен откуп. Исканите суми варират между 1 и 8 милиона долара, според тежестта на компрометираната информация.
Мерки за защита
Изследователите препоръчват на организациите да предприемат следните действия:
-
Да блокират известните фишинг домейни и IP адреси, описани в доклада на EclecticIQ;
-
Да ограничат изпълнението на RMM инструменти, които не са изрично одобрени или използвани в средата;
-
Да обучат служителите си за разпознаване на социално-инженерни техники, особено при несъществуващи проблеми, които изискват спешна намеса;
-
Да наблюдават за необичайни инсталации на RMM софтуер, особено от нестандартни източници или в нетипично работно време.









