Ransomware hat ihre Gestalt verändert. Während frühe Angriffe auf die Verschlüsselung von Dateien und die Forderung von Zahlungen für einen Entschlüsselungsschlüssel setzten, hat eine Gruppe namens Silent Ransom Group ihr Vorgehen auf ein anderes Ziel ausgerichtet: das Stehlen sensibler Daten und die Drohung, sie zu veröffentlichen. Diese Taktik, oft als reine Erpressungs-Ransomware bezeichnet, überspringt die Verschlüsselung vollständig und setzt Opfer stattdessen mit der Angst vor öffentlichen Leaks unter Druck. Nun hat die Gruppe diese Strategie einen Schritt weiter getrieben und setzt gefälschte IT-Mitarbeiter ein, die persönlich erscheinen, um Zugang zu den Zielorganisationen zu erlangen.
Von der Verschlüsselung zur Erpressung: Die Entwicklung der Ransomware-Taktiken
Der Grund für diesen Wandel ist praktischer Natur. Die weitverbreitete Einführung zuverlässiger Backup-Systeme und die wachsende Verfügbarkeit kostenloser Entschlüsselungswerkzeuge haben traditionelle verschlüsselungsbasierte Ransomware weniger effektiv gemacht. Wenn ein Opfer seine Daten einfach aus einem Backup wiederherstellen kann, besteht kein Anreiz, ein Lösegeld für einen Entschlüsselungsschlüssel zu zahlen. Erpressungsorientierte Gruppen haben sich angepasst, indem sie die Verschlüsselung vollständig aus der Gleichung entfernt haben. Stattdessen kopieren sie heimlich sensible Dateien und drohen dann, diese Daten zu veröffentlichen oder zu verkaufen, es sei denn, das Opfer zahlt.
Dieser Ansatz erfordert, dass Angreifer kreativ werden, was die Art und Weise betrifft, wie sie überhaupt Zugang erlangen, da keine Malware-Payload die Hauptarbeit leistet. Hier kommen Social Engineering und nun auch physische Präsenz ins Spiel.
Gefälschte IT-Mitarbeiter und Eindringen vor Ort
Laut einer vom FBI herausgegebenen Warnung hat die Silent Ransom Group, die auch unter den Namen Luna Moth, Chatty Spider und UNC3753 verfolgt wird, Anwaltskanzleien mit einer Kombination aus Phishing-E-Mails und der Identitätsübernahme von IT-Support-Mitarbeitern ins Visier genommen. Anstatt sich ausschließlich auf Remote-Angriffe zu verlassen, haben sich Berichten zufolge mit der Gruppe verbundene Operatoren persönlich in den Zielbüros gezeigt und sich als IT-Techniker ausgegeben, um physischen Zugang zu Netzwerken und Systemen zu erlangen.
Sicherheitsforscher, die die Kampagne verfolgen, darunter Analysten bei Mandiant, identifizierten Anfang dieses Jahres eine Welle dieser finanziell motivierten Datendiebstahloperationen gegen US-Anwaltskanzleien. Das Muster spiegelt einen breiteren Trend im gesamten Ransomware-Ökosystem wider, bei dem Bedrohungsakteure zunehmend digitale und physische Taktiken kombinieren, um technische Abwehrmaßnahmen zu umgehen, die von außen schwerer zu knacken geworden sind. Es erinnert an ein Muster, das auch anderswo in der Ransomware-Welt zu beobachten ist, wo Gruppen schnell umschwenken, sobald sich eine Schwachstelle oder Technik als wirksam erweist – eine Dynamik, die auch in der anhaltenden Ausnutzung der BlueHammer-Schwachstelle durch Ransomware-Banden sichtbar ist.
Warum Anwaltskanzleien und Privatsphäre gefährdet sind
Anwaltskanzleien sind aus genau den Gründen attraktive Ziele, die reine Erpressungs-Ransomware wirksam machen. Sie verfügen über enorme Mengen vertraulicher Mandanteninformationen, von Gerichtsakten über Finanzdokumente bis hin zu personenbezogenen Daten, die dem Anwaltsgeheimnis unterliegen. Ein Datenschutzverstoß bei einer Kanzlei gefährdet nicht nur die Organisation selbst; er setzt jeden Mandanten, dessen Informationen durch diese Kanzlei laufen, dem Risiko aus, dass sensible Details veröffentlicht oder verkauft werden.
Der Einsatz gefälschter IT-Mitarbeiter fügt eine weitere Besorgnis hinzu. Mitarbeiter werden darin geschult, bei verdächtigen E-Mails oder Links wachsam zu sein, aber weit weniger Organisationen verfügen über robuste Protokolle zur Überprüfung der Identität von Personen, die behaupten, IT-Support zu sein und durch die Tür kommen. Einmal drinnen, kann sich ein Identitätstäuscher direkten Zugang zu Arbeitsstationen, Servern oder Anmeldedaten verschaffen, für die andernfalls ein technischer Exploit erforderlich wäre, um sie remote zu erreichen. Dieser Zugang kann dann genutzt werden, um Daten still zu exfiltrieren, lange bevor jemand bemerkt, dass etwas nicht stimmt.
Was das für Sie bedeutet
Auch wenn Sie nicht in einer Anwaltskanzlei arbeiten, ist dieser Wandel von Bedeutung. Er signalisiert, dass Angreifer bereit sind, Zeit und Mühe in physische Aufklärung und Identitätsübernahme zu investieren, wenn digitale Abwehrmaßnahmen zu stark werden. Jede Organisation, die sensible persönliche oder finanzielle Daten verarbeitet, einschließlich Gesundheitsdienstleister, Finanzinstitute und staatliche Auftragnehmer, könnte mit demselben Vorgehen zu einem zukünftigen Ziel werden.
Für Einzelpersonen geht es bei der Erkenntnis um Bewusstsein. Daten, die Sie mit einem professionellen Dienstleister teilen – sei es ein Anwalt, Buchhalter oder Gesundheitsdienstleister – sind nur so sicher wie das schwächste Glied dieser Organisation, zu dem zunehmend ihr Verifizierungsprozess an der Eingangstür gehört, nicht nur ihre Firewalls.
Umsetzbare Erkenntnisse
- Fragen Sie Dienstleister, die Ihre sensiblen Daten verarbeiten, wie Anwaltskanzleien oder Finanzberater, ob sie Identitätsüberprüfungsverfahren für persönliche IT-Besuche haben.
- Seien Sie vorsichtig damit, wie viele persönliche Informationen Sie mit einer Organisation teilen, und fragen Sie, wie lange sie diese aufbewahren.
- Wenn Sie eine Benachrichtigung über einen Datenschutzverstoß erhalten, der einen von Ihnen genutzten professionellen Dienst betrifft, überwachen Sie Ihre Konten und Kreditberichte auf verdächtige Aktivitäten.
- Organisationen sollten Mitarbeiter schulen, die Identität jeder Person zu überprüfen, die behauptet, IT-Personal zu sein, unabhängig davon, ob der Kontakt per Telefon, E-Mail oder persönlich erfolgt.
Die Hinwendung der Silent Ransom Group zu gefälschten IT-Mitarbeitern ist eine Erinnerung daran, dass Ransomware-Abwehr längst kein rein technisches Problem mehr ist. Während sich Erpressungstaktiken weiterentwickeln, müssen sich auch die menschlichen Prozesse weiterentwickeln, die zu ihrer Abwehr dienen.




