FBI warnt Kanzleien: Hacker rufen Büros bei heimlicher Phishing-Kampagne an

Das FBI warnt Kanzleien vor einer heimlichen Phishing-Kampagne, bei der Hacker Opfer anrufen, sich als IT-Mitarbeiter ausgeben und mit Fernzugriffstools sensible Daten stehlen.

May 27, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Das FBI hat eine neue Warnung an US-amerikanische Kanzleien vor einer laufenden und zunehmend aggressiven Phishing-Kampagne herausgegeben, die von der Cyberkriminellengruppe Luna Moth orchestriert wird. 

Diese auch als Silent Ransom Group (SRG), Chatty Spider und UNC3753 bekannte Gruppe hat ihre Angriffsmethoden geändert und ruft nun aktiv Ziele an, wobei sie sich als IT-Mitarbeiter ausgibt, um diese dazu zu bringen, den Systemzugriff herauszugeben.

Luna Moth ist mindestens seit 2022 aktiv und erlangte erstmals Aufmerksamkeit durch den Einsatz einer als Callback-Phishing bekannten Technik, einer Methode, bei der Opfer Phishing-E-Mails erhalten die vorgeben, Rechnungsbenachrichtigungen oder Abonnementgebühren zu sein. Um diese gefälschten Abonnements zu kündigen, werden die Opfer aufgefordert, eine Telefonnummer anzurufen, woraufhin der Angreifer sie davon überzeugt, ein Fernzugriffstool zu installieren.

Hacker schicken nicht mehr nur E-Mails … sie rufen jetzt auch in Ihrem Büro an

In seinem Hinweis stellt das FBI fest, dass SRG-Akteure seit März 2025 damit begonnen haben, Mitarbeiter von Kanzleien anzurufen und vorzugeben, aus der IT-Abteilung des Unternehmens zu kommen.

Der Angreifer führt den Mitarbeiter dann zu einer Website oder schickt ihm eine E-Mail mit einem Link, über den eine Fernzugriffssitzung gestartet wird. Sobald der Zugriff gewährt wurde, behaupten die Angreifer, dass über Nacht Wartungsarbeiten oder Updates durchgeführt werden müssten, und können so sensible Dateien stehlen, ohne Alarm auszulösen.

„Sobald sich der Angreifer auf dem Gerät des Opfers befindet, umfasst ein typischer SRG-Angriff eine minimale Rechteausweitung und geht schnell zur Datenexfiltration über, die über ‚WinSCP‘ (Windows Secure Copy) oder eine versteckte oder umbenannte Version von ‚Rclone‘ erfolgt“, schrieb das FBI.

Luna Moth hat zwar mehrere Branchen ins Visier genommen, doch laut FBI sind US-amerikanische Kanzleien seit dem Frühjahr 2023 zu einem Hauptziel geworden – wahrscheinlich wegen der wertvollen und vertraulichen Daten, die sie verarbeiten. Dazu gehören Mandantendaten, Prozessstrategien, Verträge und Kommunikation. Werden diese Informationen öffentlich, könnte das schwerwiegende rechtliche und finanzielle Folgen haben.

Advertisement

Warum die Hacker schwer zu erkennen sind

Ein Grund für die Gefährlichkeit dieser Kampagne ist, dass die Angreifer nur sehr wenige digitale Spuren hinterlassen und legitime Softwaretools verwenden, die auch von echten IT-Abteilungen eingesetzt werden, etwa Zoho Assist, AnyDesk, Syncro, Splashtop und Atera. Herkömmliche Antivirensysteme erkennen verdächtige Aktivitäten deshalb in der Regel nicht.

Auf diese Warnzeichen sollte man laut FBI achten:

  • Unerwartete Downloads von Fernzugriffstools.
  • Verbindungen von WinSCP oder Rclone zu externen Netzwerken.
  • E-Mails über die Verlängerung von Abonnements mit einer anzurufenden Telefonnummer.
  • Voicemails oder Anrufe von unbekannten Personen, die behaupten, Ihre Daten seien gestohlen worden.
  • Anrufe von Personen, die vorgeben, aus Ihrer IT-Abteilung zu kommen.

Was das FBI empfiehlt

Um diese Angriffe abzuwehren, fordert das FBI Unternehmen, insbesondere Kanzleien, auf, ihre Cybersicherheitsmaßnahmen zu verstärken:

  • Mitarbeiter regelmäßig darin schulen, Phishing und verdächtige Anrufe zu erkennen.
  • Sicherstellen, dass die Mitarbeiter wissen, wie die IT-Abteilung kontaktiert werden kann.
  • Aktivieren Sie die Zwei-Faktor-Authentifizierung für alle Systeme.
  • Regelmäßig Sicherungskopien sensibler Daten erstellen.
  • Bei ungewöhnlichen Downloads, Fernzugriffstools oder plötzlichen Dateiübertragungen an unbekannte IP-Adressen vorsichtig sein.

Das FBI bittet außerdem Organisationen, die von Luna Moth angegriffen oder kompromittiert wurden, den Vorfall zu melden und Einzelheiten wie Erpressernachrichten, Phishing-E-Mails, Adressen von Kryptowährungs-Wallets und von den Angreifern verwendete Telefonnummern mitzuteilen.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.