Silent Ransom Group cible les cabinets d’avocats avec des attaques par usurpation d’identité informatique 

Silent Ransom Group utilise l’usurpation d’identité informatique et des outils de confiance pour cibler les cabinets d’avocats dans le cadre d’attaques d’ingénierie sociale en constante évolution.

Written By
Ken Underhill
Ken Underhill
May 28, 2026
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Silent Ransom Group intensifie ses attaques contre les cabinets d’avocats américains en se faisant passer pour du personnel informatique au moyen d’e-mails d’hameçonnage, d’appels téléphoniques et de visites sur site. 

Le groupe, également connu sous les noms de Luna Moth, Chatty Spider et UNC3753, se concentre sur le vol de données et l’extorsion plutôt que sur le chiffrement par rançongiciel traditionnel, ce qui rend son activité plus difficile à détecter rapidement pour les organisations.

« Il s’agit d’une évolution assez naturelle des opérations d’extorsion », a déclaré Gabrielle Hempel, Security Operations Strategist chez Exabeam, dans un e-mail adressé à eSecurityPlanet.

Elle a expliqué : « Nous avons passé des années à mettre en place des détections autour des malwares et des exploits, et les attaquants se tournent désormais vers l’ingénierie sociale, les outils de confiance et l’accès physique. »

Gabrielle a ajouté : « La sécurité physique a été reléguée au second plan lorsque les organisations ont commencé à transférer leurs données vers le cloud, mais si votre modèle de sécurité part du principe que l’auteur de la menace se trouve toujours de l’autre côté d’Internet, vous avez un problème. » 

Principaux enseignements sur Silent Ransom Group

  • Silent Ransom Group cible les cabinets d’avocats en recourant à l’usurpation d’identité informatique, à l’hameçonnage et à des tactiques d’ingénierie sociale.
  • Le groupe se concentre sur le vol de données et l’extorsion plutôt que sur le chiffrement par rançongiciel traditionnel.
  • Les attaquants détournent des outils légitimes d’administration à distance pour dissimuler leurs activités malveillantes parmi les opérations normales.
  • Les campagnes de SRG ont évolué, passant d’escroqueries par hameçonnage avec rappel téléphonique à des opérations sophistiquées de faux support informatique, notamment des tentatives d’usurpation d’identité sur site qui ont été signalées.

Dans les coulisses des tactiques de Silent Ransom Group 

La campagne met en évidence l’efficacité croissante des intrusions fondées sur l’ingénierie sociale, qui reposent sur la manipulation des employés plutôt que sur le simple déploiement de malwares traditionnels. 

Advertisement

Selon le FBI, Silent Ransom Group (SRG) cible régulièrement les cabinets d’avocats établis aux États-Unis depuis le printemps 2023, même si des organisations des secteurs de la santé, de l’assurance et de la finance ont également été touchées. 

Cette activité reflète une évolution plus large du paysage cybercriminel, où les attaquants privilégient le vol furtif de données et l’extorsion aux attaques perturbatrices de chiffrement par rançongiciel.

Contrairement aux groupes de rançongiciels traditionnels, SRG se concentre sur le vol de données sensibles et menace de les divulguer ou de les vendre publiquement. 

Comment fonctionnent les attaques d’ingénierie sociale de SRG 

Historiquement, les campagnes de SRG reposaient sur des stratagèmes d’hameçonnage avec rappel téléphonique impliquant de fausses factures, notifications de facturation ou demandes de paiement d’abonnements. 

Les victimes étaient invitées à appeler un numéro de téléphone pour contester la facturation, après quoi les attaquants les guidaient pour installer un logiciel d’accès à distance sous prétexte de résoudre le problème.

Les campagnes récentes ont évolué vers des opérations d’usurpation d’identité plus sophistiquées. 

Les attaquants se font désormais passer pour des membres du service informatique interne et contactent les employés par e-mail d’hameçonnage ou par téléphone, en créant un sentiment d’urgence autour de problèmes techniques ou d’incidents de sécurité. 

Au cours de ces échanges, les victimes sont poussées à accorder un accès au bureau à distance afin que le représentant informatique puisse diagnostiquer ou corriger le problème. 

Dans certains cas, lorsque les tentatives d’accès à distance échouent, les acteurs de SRG auraient intensifié leurs efforts en tentant de s’introduire physiquement sur site, en envoyant des individus se faire passer pour des techniciens de support autorisés.

Comment les attaquants exfiltrent les données et échappent à la détection 

Une fois l’accès établi, les attaquants s’emploient rapidement à exfiltrer les données sensibles. 

Le groupe utilise couramment des outils légitimes d’administration à distance et de gestion des systèmes, notamment AnyDesk, Zoho Assist, Quick Assist, RustDesk, Splashtop et Atera, afin de conserver l’accès aux environnements des victimes. 

Les acteurs de SRG utilisent également des outils tels que WinSCP et des versions renommées de Rclone pour faciliter les transferts de données. 

Advertisement

Dans certains cas, les informations volées sont téléversées vers des services légitimes de stockage cloud, notamment Microsoft OneDrive et Google Drive, afin de se fondre dans les opérations commerciales normales.

Lors des intrusions physiques, les attaquants peuvent également utiliser des disques durs externes ou des périphériques USB pour extraire directement les données des systèmes de l’entreprise.

L’avis du FBI associe l’activité de SRG à plusieurs techniques de MITRE ATT&CK, notamment l’hameçonnage (T1566), l’hameçonnage vocal (T1598.004), l’abus de logiciels d’accès à distance (T1219) et l’exfiltration via des services web (T1567). 

Comme nombre des outils et plateformes concernés sont couramment utilisés dans les environnements d’entreprise, l’activité peut sembler légitime, ce qui complique la détection par les solutions traditionnelles pour terminaux.

Réduire l’exposition aux attaques d’ingénierie sociale 

Les organisations qui se défendent contre les menaces fondées sur l’ingénierie sociale, comme celles utilisées par Silent Ransom Group, doivent donner la priorité à des mesures de sécurité à la fois techniques et centrées sur l’humain. 

  • Établir des procédures strictes de vérification du personnel informatique, des techniciens tiers et des visiteurs sur site avant d’accorder un accès physique ou à distance aux systèmes.
  • Exiger une authentification multifacteur (MFA) résistante à l’hameçonnage et mettre en œuvre une gestion des accès à privilèges (PAM) afin de réduire les accès non autorisés aux comptes et les déplacements latéraux.
  • Surveiller les outils d’administration à distance non autorisés, les transferts de données sortants suspects, les activités inhabituelles de synchronisation cloud et les opérations d’archivage de fichiers à grande échelle.
  • Déployer EDR/XDR, la prévention contre la perte de données (DLP), ainsi que des contrôles de liste blanche des applications pour identifier et bloquer les activités administratives suspectes et les tentatives d’exfiltration de données.
  • Restreindre les services d’accès à distance superflus, l’utilisation de supports amovibles et les connexions sortantes vers des plateformes de stockage cloud non autorisées lorsque cela est possible sur le plan opérationnel.
  • Organiser régulièrement des formations de sensibilisation des employés à la sécurité axées sur l’hameçonnage, les tentatives d’usurpation d’identité, les fausses demandes de support informatique et les tactiques d’ingénierie sociale.
  • Tester les plans de réponse aux incidents au moyen d’exercices sur table et de simulations d’attaques impliquant des scénarios d’ingénierie sociale, d’accès interne et d’extorsion de données.
Advertisement

Ensemble, ces mesures aident les organisations à renforcer leur résilience face aux intrusions fondées sur l’ingénierie sociale tout en réduisant leur exposition au vol de données, aux accès non autorisés et à l’extorsion. 

Au-delà des malwares traditionnels 

Les opérations de Silent Ransom Group reflètent une évolution plus large de la cybercriminalité vers des attaques qui reposent davantage sur l’ingénierie sociale, l’usurpation d’identité et l’utilisation abusive d’outils d’administration légitimes plutôt que sur des malwares traditionnels. 

En détournant des outils de confiance et les actions d’utilisateurs autorisés, les attaquants peuvent dissimuler leurs activités malveillantes parmi les opérations normales, ce qui complique la détection et accélère les opérations de vol de données et d’extorsion. 

À mesure que les tactiques des acteurs de la menace évoluent, les organisations adoptent des outils zero trust pour contribuer à renforcer la vérification des identités et à limiter les accès non autorisés. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.