Вымогательская группировка Luna Moth атакует американские юридические фирмы на протяжении последних двух лет
Федеральное бюро расследований США (ФБР) выпустило официальное предупреждение, зафиксировав серию атак, в которых злоумышленники под видом поддержки IT-службы получают удалённый доступ к компьютерам сотрудников и крадут конфиденциальную информацию для последующего шантажа.
Группировка, также известная как Chatty Spider, Silent Ransom Group (SRG), Storm-0252 и UNC3753, действует с 2022 года. Её основным методом остаётся callback-фишинг, или TOAD — атаки с телефонным участием. Преступники рассылают письма, якобы касающиеся отмены платной подписки. В письме указывается номер телефона, по которому нужно срочно позвонить, чтобы избежать автоматического списания средств. Позвонив, жертва попадает на «службу поддержки», где её убеждают установить программу для удалённого доступа, что и становится точкой входа в систему.
После установления контроля над устройством, участники Luna Moth похищают файлы, а затем направляют жертве сообщение с требованием выкупа. В случае отказа обещают опубликовать данные или продать их другим злоумышленникам. Зафиксированы случаи, когда для этих целей применялись утилиты WinSCP и Rclone — легитимные инструменты для передачи данных, часто не вызывающие подозрений у антивирусного ПО.
С марта 2025 года группа сместила акцент: теперь звонки поступают напрямую сотрудникам компаний, а злоумышленники представляются работниками их внутренней IT-службы. Под этим предлогом они просят пользователя подключиться к удалённой сессии — либо через ссылку в письме, либо через специальный сайт. Далее, под предлогом «работы ночью», получают доступ к устройству, после чего повышают привилегии и начинают выгрузку файлов.
По данным ФБР, в новых атаках активно используются легальные средства администрирования: Zoho Assist, Syncro, AnyDesk, Splashtop и Atera. Это позволяет действовать незаметно, обходя стандартные механизмы обнаружения угроз.