Das FBI hat eine neue Warnung an US-amerikanische Kanzleien vor einer laufenden und zunehmend aggressiven Phishing-Kampagne herausgegeben, die von der Cyberkriminellengruppe Luna Moth orchestriert wird.
Diese auch als Silent Ransom Group (SRG), Chatty Spider und UNC3753 bekannte Gruppe hat ihre Angriffsmethoden geändert und ruft nun aktiv Ziele an, wobei sie sich als IT-Mitarbeiter ausgibt, um diese dazu zu bringen, den Systemzugriff herauszugeben.
Luna Moth ist mindestens seit 2022 aktiv und erlangte erstmals Aufmerksamkeit durch den Einsatz einer als Callback-Phishing bekannten Technik, einer Methode, bei der Opfer Phishing-E-Mails erhalten die vorgeben, Rechnungsbenachrichtigungen oder Abonnementgebühren zu sein. Um diese gefälschten Abonnements zu kündigen, werden die Opfer aufgefordert, eine Telefonnummer anzurufen, woraufhin der Angreifer sie davon überzeugt, ein Fernzugriffstool zu installieren.
Hacker schicken nicht mehr nur E-Mails … sie rufen jetzt auch in Ihrem Büro an
In seinem Hinweis stellt das FBI fest, dass SRG-Akteure seit März 2025 damit begonnen haben, Mitarbeiter von Kanzleien anzurufen und vorzugeben, aus der IT-Abteilung des Unternehmens zu kommen.
Der Angreifer führt den Mitarbeiter dann zu einer Website oder schickt ihm eine E-Mail mit einem Link, über den eine Fernzugriffssitzung gestartet wird. Sobald der Zugriff gewährt wurde, behaupten die Angreifer, dass über Nacht Wartungsarbeiten oder Updates durchgeführt werden müssten, und können so sensible Dateien stehlen, ohne Alarm auszulösen.
„Sobald sich der Angreifer auf dem Gerät des Opfers befindet, umfasst ein typischer SRG-Angriff eine minimale Rechteausweitung und geht schnell zur Datenexfiltration über, die über ‚WinSCP‘ (Windows Secure Copy) oder eine versteckte oder umbenannte Version von ‚Rclone‘ erfolgt“, schrieb das FBI.
Luna Moth hat zwar mehrere Branchen ins Visier genommen, doch laut FBI sind US-amerikanische Kanzleien seit dem Frühjahr 2023 zu einem Hauptziel geworden – wahrscheinlich wegen der wertvollen und vertraulichen Daten, die sie verarbeiten. Dazu gehören Mandantendaten, Prozessstrategien, Verträge und Kommunikation. Werden diese Informationen öffentlich, könnte das schwerwiegende rechtliche und finanzielle Folgen haben.
Warum die Hacker schwer zu erkennen sind
Ein Grund für die Gefährlichkeit dieser Kampagne ist, dass die Angreifer nur sehr wenige digitale Spuren hinterlassen und legitime Softwaretools verwenden, die auch von echten IT-Abteilungen eingesetzt werden, etwa Zoho Assist, AnyDesk, Syncro, Splashtop und Atera. Herkömmliche Antivirensysteme erkennen verdächtige Aktivitäten deshalb in der Regel nicht.
Auf diese Warnzeichen sollte man laut FBI achten:
- Unerwartete Downloads von Fernzugriffstools.
- Verbindungen von WinSCP oder Rclone zu externen Netzwerken.
- E-Mails über die Verlängerung von Abonnements mit einer anzurufenden Telefonnummer.
- Voicemails oder Anrufe von unbekannten Personen, die behaupten, Ihre Daten seien gestohlen worden.
- Anrufe von Personen, die vorgeben, aus Ihrer IT-Abteilung zu kommen.
Was das FBI empfiehlt
Um diese Angriffe abzuwehren, fordert das FBI Unternehmen, insbesondere Kanzleien, auf, ihre Cybersicherheitsmaßnahmen zu verstärken:
- Mitarbeiter regelmäßig darin schulen, Phishing und verdächtige Anrufe zu erkennen.
- Sicherstellen, dass die Mitarbeiter wissen, wie die IT-Abteilung kontaktiert werden kann.
- Aktivieren Sie die Zwei-Faktor-Authentifizierung für alle Systeme.
- Regelmäßig Sicherungskopien sensibler Daten erstellen.
- Bei ungewöhnlichen Downloads, Fernzugriffstools oder plötzlichen Dateiübertragungen an unbekannte IP-Adressen vorsichtig sein.
Das FBI bittet außerdem Organisationen, die von Luna Moth angegriffen oder kompromittiert wurden, den Vorfall zu melden und Einzelheiten wie Erpressernachrichten, Phishing-E-Mails, Adressen von Kryptowährungs-Wallets und von den Angreifern verwendete Telefonnummern mitzuteilen.

