Silent Ransom Group nimmt Kanzleien mit IT-Impersonationsangriffen ins Visier

Silent Ransom Group nimmt Kanzleien mit IT-Impersonation und vertrauenswürdigen Tools in zunehmend ausgefeilten Social-Engineering-Angriffen ins Visier.

Written By
Ken Underhill
Ken Underhill
May 28, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Silent Ransom Group verstärkt seine Angriffe auf US-amerikanische Kanzleien, indem sich die Angreifer in Phishing-E-Mails, Telefonanrufen und bei persönlichen Besuchen als IT-Mitarbeiter ausgeben. 

Die Gruppe, die auch unter den Namen Luna Moth, Chatty Spider und UNC3753 bekannt ist, konzentriert sich auf Datendiebstahl und Erpressung statt auf die herkömmliche Verschlüsselung durch Ransomware, wodurch ihre Aktivitäten für Unternehmen schwerer frühzeitig zu erkennen sind.

„Das ist eine ziemlich natürliche Weiterentwicklung von Erpressungsoperationen“, sagte Gabrielle Hempel, Security Operations Strategist bei Exabeam, in einer E-Mail an eSecurityPlanet.

Sie erklärte: „Wir haben jahrelang Erkennungsmechanismen für Malware und Exploits aufgebaut, und jetzt verlagern Angreifer ihren Schwerpunkt auf Social Engineering, vertrauenswürdige Tools und physischen Zugang.“

Gabrielle ergänzte: „Die physische Sicherheit geriet ins Hintertreffen, als Unternehmen begannen, ihre Daten in die Cloud zu verlagern. Wenn Ihr Sicherheitsmodell jedoch davon ausgeht, dass sich der Angreifer immer auf der anderen Seite des Internets befindet, haben Sie ein Problem.“ 

Die wichtigsten Erkenntnisse zur Silent Ransom Group

  • Silent Ransom Group nimmt Kanzleien mit IT-Impersonation, Phishing und Social-Engineering-Taktiken ins Visier.
  • Die Gruppe konzentriert sich auf Datendiebstahl und Erpressung statt auf die herkömmliche Verschlüsselung durch Ransomware.
  • Angreifer missbrauchen legitime Tools zur Fernadministration, um bösartige Aktivitäten mit normalen Abläufen zu vermischen.
  • Die Kampagnen der SRG haben sich von Callback-Phishing-Betrügereien zu ausgefeilten Operationen mit gefälschtem IT-Support entwickelt, darunter auch gemeldete Versuche, sich vor Ort als andere Personen auszugeben.

Die Taktiken der Silent Ransom Group

Die Kampagne zeigt, wie effektiv Social-Engineering-basierte Eindringversuche zunehmend sind, bei denen Mitarbeiter manipuliert werden, anstatt lediglich herkömmliche Malware einzusetzen. 

Nach Angaben des FBI nimmt die Silent Ransom Group (SRG) seit Frühjahr 2023 kontinuierlich Kanzleien in den USA ins Visier, wobei auch Unternehmen im Gesundheitswesen, im Versicherungs- und im Finanzsektor betroffen sind. 

Diese Aktivitäten spiegeln einen umfassenderen Wandel in der Cyberkriminalitätslandschaft wider, in der Angreifer heimlichen Datendiebstahl und Erpressung gegenüber störenden Ransomware-Verschlüsselungsangriffen bevorzugen.

Im Gegensatz zu herkömmlichen Ransomware-Gruppen konzentriert sich die SRG darauf, sensible Daten zu stehlen und mit deren öffentlicher Veröffentlichung oder deren Verkauf zu drohen. 

Advertisement

So funktionieren die Social-Engineering-Angriffe der SRG

Historisch stützten sich die SRG-Kampagnen auf Callback-Phishing-Schemata mit gefälschten Rechnungen, Zahlungsaufforderungen oder Abonnementgebühren. 

Die Opfer wurden angewiesen, eine Telefonnummer anzurufen, um die Abbuchung anzufechten. Anschließend leiteten die Angreifer sie unter dem Vorwand, das Problem zu lösen, zur Installation einer Fernzugriffssoftware an.

Neuere Kampagnen haben sich zu ausgefeilteren Operationen mit Identitätsvortäuschung entwickelt. 

Angreifer geben sich nun als interne IT-Mitarbeiter aus und kontaktieren Beschäftigte per Phishing-E-Mail oder Telefonanruf, um angesichts technischer Probleme oder Sicherheitsvorfälle Dringlichkeit zu erzeugen. 

Während dieser Interaktionen werden die Opfer unter Druck gesetzt, Fernzugriff auf ihren Desktop zu gewähren, damit der vermeintliche IT-Mitarbeiter das Problem beheben oder entschärfen kann. 

In einigen Fällen sollen SRG-Akteure, wenn Versuche mit Fernzugriff scheiterten, zu physischen Eindringversuchen übergegangen sein, indem sie Personen vor Ort schickten, die sich als autorisierte Supportmitarbeiter ausgaben.

So schleusen Angreifer Daten aus und umgehen die Erkennung

Sobald der Zugriff hergestellt ist, beginnen die Angreifer umgehend damit, sensible Daten auszuschleusen. 

Die Gruppe verwendet häufig legitime Tools zur Fernadministration und Systemverwaltung, darunter AnyDesk, Zoho Assist, Quick Assist, RustDesk, Splashtop und Atera, um den Zugriff auf Umgebungen der Opfer aufrechtzuerhalten. 

SRG-Akteure verwenden außerdem Tools wie WinSCP und umbenannte Versionen von Rclone, um Datentransfers zu ermöglichen. 

In einigen Fällen werden gestohlene Informationen auf legitime Cloud-Speicherdienste wie Microsoft OneDrive und Google Drive hochgeladen, um bösartige Aktivitäten mit normalen Geschäftsabläufen zu vermischen. 

Bei physischen Eindringversuchen können Angreifer auch externe Festplatten oder USB-Geräte verwenden, um Daten direkt aus den Systemen des Unternehmens zu entfernen.

Der FBI-Hinweis ordnet die Aktivitäten der SRG mehreren MITRE-ATT&CK-Techniken zu, darunter Phishing (T1566), Voice-Phishing (T1598.004), der Missbrauch von Fernzugriffssoftware (T1219) und die Datenexfiltration über Webdienste (T1567). 

Advertisement

Da viele der beteiligten Tools und Plattformen in Unternehmensumgebungen üblicherweise verwendet werden, können die Aktivitäten legitim wirken, was die Erkennung für herkömmliche Endpoint-Lösungen erschwert.

So lässt sich die Angriffsfläche für Social-Engineering-Angriffe reduzieren

Unternehmen, die sich gegen Social-Engineering-basierte Bedrohungen wie jene der Silent Ransom Group verteidigen, sollten sowohl technische als auch auf den Menschen ausgerichtete Sicherheitsmaßnahmen priorisieren. 

  • Legen Sie strenge Verfahren zur Überprüfung von IT-Mitarbeitern fest, ebenso wie von Technikern externer Dienstleister und Besuchern vor Ort, bevor Sie physischen oder Remote-Zugriff auf Systeme gewähren.
  • Verlangen Sie phishing-resistente Multi-Faktor-Authentifizierung (MFA) und implementieren Sie Privileged Access Management (PAM), um unbefugten Kontozugriff und laterale Bewegungen zu reduzieren.
  • Überwachen Sie nicht autorisierte Tools zur Fernadministration, verdächtige ausgehende Datentransfers, ungewöhnliche Cloud-Synchronisierungsaktivitäten und groß angelegte Dateiarchivierungen.
  • Implementieren Sie EDR/XDR, Data Loss Prevention (DLP) und Kontrollen zur Anwendungsfreigabe, um verdächtige administrative Aktivitäten und Versuche zur Datenexfiltration zu erkennen und zu blockieren.
  • Beschränken Sie nicht benötigte Fernzugriffsdienste, die Nutzung entfernbarer Medien und ausgehende Verbindungen zu nicht genehmigten Cloud-Speicherplattformen, sofern dies betrieblich möglich ist.
  • Führen Sie regelmäßig Schulungen zum Sicherheitsbewusstsein der Mitarbeiter durch, die sich auf Phishing, Identitätsvortäuschung, gefälschte IT-Supportanfragen und Social-Engineering-Taktiken konzentrieren.
  • Testen Sie Incident-Response-Pläne durch Planspiele und Angriffssimulationen, die Szenarien mit Social Engineering, Insiderzugriff und Datenerpressung umfassen.

Zusammen helfen diese Maßnahmen Unternehmen, ihre Widerstandsfähigkeit gegen Social-Engineering-basierte Eindringversuche zu stärken und gleichzeitig die Gefährdung durch Datendiebstahl, unbefugten Zugriff und Erpressung zu verringern. 

Der Wandel über herkömmliche Malware hinaus

Die Aktivitäten der Silent Ransom Group spiegeln einen umfassenderen Wandel in der Cyberkriminalität hin zu Angriffen wider, die stärker auf Social Engineering, das Vortäuschen von Identitäten und den Missbrauch legitimer Administrations-Tools statt auf herkömmliche Malware setzen. 

Durch den Missbrauch vertrauenswürdiger Tools und autorisierter Benutzeraktionen können Angreifer bösartige Aktivitäten mit normalen Abläufen vermischen, wodurch die Erkennung erschwert und der Datendiebstahl sowie die Erpressung beschleunigt werden. 

Um ihre Zero-Trust-Tools einzuführen und so die Identitätsprüfung zu stärken und unbefugten Zugriff zu begrenzen, setzen Unternehmen zunehmend auf .

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.