Le FBI a lancé une nouvelle alerte à l’intention des cabinets d’avocats américains au sujet d’une campagne d’hameçonnage en cours et de plus en plus agressive, orchestrée par le groupe de cybercriminels Luna Moth.
Également connu sous les noms de Silent Ransom Group (SRG), Chatty Spider et UNC3753, ce groupe a changé de méthode d’attaque : il appelle désormais activement ses cibles et se fait passer pour des membres du personnel informatique afin de les inciter à céder l’accès à leurs systèmes.
Luna Moth est actif depuis au moins 2022 et s’est d’abord fait connaître pour son recours à une technique appelée hameçonnage par rappel, grâce à laquelle les victimes reçoivent des e-mails d’hameçonnage se faisant passer pour des avis de facturation ou des prélèvements d’abonnement. Pour annuler ces faux abonnements, les victimes sont invitées à appeler un numéro de téléphone, où l’attaquant les convainc d’installer un outil d’accès à distance.
Les hackers ne se contentent plus d’envoyer des e-mails… ils appellent aussi votre bureau
Le FBI note dans son avis qu’en mars 2025, les membres de SRG ont commencé à appeler des employés de cabinets d’avocats en se faisant passer pour le service informatique de leur entreprise.
L’attaquant guide ensuite l’employé vers un site web ou lui envoie un e-mail contenant un lien pour démarrer une session d’accès à distance. Une fois l’accès accordé, il affirme que des opérations de maintenance ou des mises à jour doivent être effectuées « pendant la nuit », ce qui lui permet de dérober des fichiers sensibles sans éveiller les soupçons.
« Une fois sur l’appareil de la victime, une attaque SRG classique implique une escalade de privilèges minimale et passe rapidement à l’exfiltration de données, effectuée au moyen de “WinSCP” (Windows Secure Copy) ou d’une version dissimulée ou renommée de “Rclone” », a écrit le FBI.
Bien que Luna Moth ait ciblé plusieurs secteurs, le FBI rapporte que les cabinets d’avocats basés aux États-Unis sont devenus une cible privilégiée depuis le printemps 2023, probablement en raison de la valeur et du caractère confidentiel des données qu’ils traitent. Il s’agit notamment de dossiers clients, de stratégies contentieuses, de contrats et de communications. Si elles étaient divulguées, ces informations pourraient avoir de graves conséquences juridiques et financières.
Pourquoi les hackers sont difficiles à détecter
Cette campagne est notamment dangereuse parce que les attaquants laissent très peu de traces numériques et utilisent des logiciels légitimes employés par les véritables services informatiques, comme Zoho Assist, AnyDesk, Syncro, Splashtop et Atera. Les antivirus traditionnels ne détectent généralement pas les activités suspectes pour cette raison.
Voici quelques signes avant-coureurs auxquels le FBI recommande de prêter attention :
- Téléchargements inattendus d’outils d’accès à distance.
- Connexions de WinSCP ou Rclone vers des réseaux externes.
- E-mails concernant le renouvellement d’un abonnement et indiquant un numéro de téléphone à appeler.
- Messages vocaux ou appels téléphoniques de personnes inconnues affirmant que vos données ont été volées.
- Appels de personnes prétendant appartenir à votre service informatique.
Les recommandations du FBI
Pour contourner ces attaques, le FBI exhorte les entreprises, en particulier les cabinets d’avocats, à renforcer leurs pratiques de cybersécurité:
- Former régulièrement le personnel à repérer les tentatives d’hameçonnage et les appels suspects.
- Veiller à ce que les employés sachent comment contacter le service informatique.
- Activer l’authentification à deux facteurs sur tous les systèmes.
- Effectuer régulièrement des sauvegardes des données sensibles.
- Se méfier des téléchargements inhabituels, des outils d’accès à distance ou des transferts soudains de fichiers vers des adresses IP inconnues.
Le FBI demande également aux organisations qui ont été ciblées ou compromises par Luna Moth de signaler l’incident et de communiquer des informations telles que les demandes de rançon, les e-mails d’hameçonnage, les adresses de portefeuilles de cryptomonnaies et les numéros de téléphone utilisés par les attaquants.

