El FBI advierte a los bufetes de abogados con sede en EE. UU. que estén atentos a un grupo de delitos cibernéticos que roba datos en persona

Silent Ransom Group, una operación de extorsión de datos de larga data, continúa golpeando a firmas de abogados con sede en EE. UU. haciéndose pasar por soporte de TI y, en algunos casos, visitando a las víctimas en persona para obtener acceso físico a las computadoras, dijo el FBI en una alerta Martes.

El grupo cerrado, que probablemente opera desde Rusia y surgió en 2022 después de que Conti se disolviera, se ha atribuido la responsabilidad de más de 100 ataques y su actividad ha aumentado durante los últimos meses, según los investigadores.

La advertencia del FBI llega exactamente un año después de que la agencia publicara un alerta anterior sobre Silent Ransom Group apuntando constantemente a bufetes de abogados desde mediados de 2023. El grupo no implementa cifrado, pero su uso dual de ingeniería social y visitas en persona para el robo de datos es extremadamente raro y no se conocen paralelos en el vasto ecosistema del cibercrimen, dijeron varios expertos a CyberScoop.

«Probablemente hubo muchas veces que esto falló antes de comenzar a tener éxito porque hay mucho proceso de prueba y error involucrado», dijo Allan Liska, jefe de seguridad de la información de Recorded Future. Mientras que otros grupos de ransomware preferirían pasar a otras tácticas u objetivos, «Silent Ransom Group ha visto el valor, especialmente en perseguir firmas de abogados, y por eso están dispuestos a poner un esfuerzo adicional en ello», añadió.

El grupo de extorsión de datos, al que también se le conoce como Chatty Spider, UNC3753 y Storm-0252, no es tan prolífico como los grupos de ransomware de mayor ritmo. Sin embargo, está teniendo un impacto notable debido a su probada habilidad para atacar organizaciones en el sector legal.

Halcyon rastreó 134 incidentes de ransomware contra firmas de abogados y servicios legales durante el primer trimestre de este año, lo que la convierte en la cuarta industria más atacada y representa más del 6% de todos los ataques de ransomware que la compañía rastreó durante el período.

Silent Ransom Group and Inc, una operación de ransomware como servicio que se remonta a mediados de 2023, es en gran medida responsable de ese aumento, dijo Cynthia Kaiser, vicepresidenta senior del Centro de Investigación de Ransomware de Halycon.

«Silent fue el primer grupo que realmente se centró en los bufetes de abogados, y se han dirigido a los bufetes de abogados más importantes» con una comprensión clara de lo que es más problemático para las organizaciones en ese segmento, añadió. «El robo de datos en sí mismo es el mayor problema para las firmas de abogados, por lo que están adaptando muchas de sus operaciones en función de lo que saben sobre el sector».

Las firmas de abogados son un objetivo rico porque el robo de datos crea enormes privilegios y problemas de reputación, lo que crea la percepción de que podrían estar más dispuestos a pagar altas demandas de extorsión, dijo Kaiser.

El plan de ingeniería social de Silent Ransom Group implica llamadas telefónicas o correos electrónicos de phishing que instan a los empleados a llamar a uno de los asociados del grupo haciéndose pasar por soporte de TI, dijo el FBI. Si falla el intento del grupo de obtener acceso a la computadora del empleado a través de herramientas de acceso remoto, envía a un asociado a la ubicación de la víctima para conectar físicamente un dispositivo de almacenamiento a la estación de trabajo de la víctima.

Este paso adicional es único y coloca a Silent Ransom Group en un modo de operación completamente diferente al de sus pares en ransomware y extorsión por robo de datos. Algunos grupos agresivos de extorsión por robo de datos han acosado y amenazado a ejecutivos y empleados con violencia física, pero las visitas en persona por robo de datos son extraordinarias.

«Si bien Flashpoint ha observado que los actores de amenazas solicitan o cooptan a personas internas, tanto conscientes como involuntariamente, no los hemos observado enviando físicamente atacantes a las ubicaciones de las víctimas. Esta táctica conlleva un riesgo significativo, ya que los actores de amenazas pueden utilizar la tecnología para ocultar sus identidades en el mundo real», dijo Ian Gray, vicepresidente de operaciones de inteligencia de amenazas cibernéticas en Flashpoint.

Joe Slowik, director de estrategia de alertas de ciberseguridad de Dataminr, dijo que es fácil preguntarse por qué las víctimas potenciales caerían en esta táctica. «Sin embargo, los seres humanos en el lugar de trabajo necesitan confiar implícitamente en otros para hacer su trabajo», dijo.

“Cuestionarlo todo, aunque parezca deseable, introduce importantes fricciones y desconfianza en los entornos laborales y limita la productividad de manera arbitraria”, añadió Slowik. «Las entidades criminales seguirán aprovechándose de las debilidades y dependencias humanas para lograr el éxito, y imponer la carga únicamente a los empleados para defenderse de esto es injusto e irrazonable».

El FBI no proporcionó detalles sobre las personas que utiliza Silent Ransom Group para iniciar llamadas falsas de soporte de TI o visitar a las víctimas en persona. Sin embargo, dado que los operadores del grupo tienen su sede en Rusia, los investigadores especulan que los trabajadores autónomos o los subcontratistas están desempeñando un papel fundamental al realizar llamadas de phishing basadas en voz en un idioma común y visitar a las víctimas en su lugar de trabajo.

Liska dijo que tiene la impresión de que el grupo está utilizando trabajadores independientes que no necesariamente saben que están cometiendo un delito. “Pueden sospechar, pero ya saben, necesitan el dinero”, dijo.

«Es como una persona de Doordash que entrega Arby's», dijo Liska. «Sabes que le estás haciendo cosas realmente malas a la gente, pero ¿sabes qué? Te pagan para que cumplas».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.