O ransomware mudou de forma. Enquanto os primeiros ataques dependiam da criptografia de arquivos e da exigência de pagamento por uma chave de descriptografia, um grupo conhecido como Silent Ransom Group construiu seu manual em torno de um objetivo diferente: roubar dados sensíveis e ameaçar expô-los. A tática, frequentemente chamada de ransomware apenas de extorsão, pula completamente a criptografia e, em vez disso, pressiona as vítimas com o medo de vazamentos públicos. Agora o grupo levou essa estratégia um passo adiante, empregando falsos profissionais de TI que aparecem pessoalmente para obter acesso às organizações vítimas.
Da Criptografia à Extorsão: A Evolução das Táticas de Ransomware
A razão para essa mudança é prática. A ampla adoção de sistemas de backup confiáveis e a crescente disponibilidade de ferramentas gratuitas de descriptografia tornaram o ransomware tradicional baseado em criptografia menos eficaz. Se a vítima pode simplesmente restaurar seus dados a partir de um backup, não há incentivo para pagar um resgate por uma chave de descriptografia. Grupos focados em extorsão se adaptaram eliminando completamente a criptografia da equação. Em vez disso, eles copiam silenciosamente arquivos sensíveis e depois ameaçam divulgar ou vender esses dados, a menos que a vítima pague.
Essa abordagem exige que os atacantes sejam criativos sobre como obtêm acesso em primeiro lugar, já que não há payload de malware fazendo o trabalho pesado. É aí que a engenharia social, e agora a presença física, entram em cena.
Falsos Profissionais de TI e Invasões Presenciais
De acordo com um alerta emitido pelo FBI, o Silent Ransom Group, também rastreado sob os nomes Luna Moth, Chatty Spider e UNC3753, vem targeting escritórios de advocacia usando uma combinação de e-mails de phishing e personificação de pessoal de suporte de TI. Em vez de depender apenas de ataques remotos, operadores associados ao grupo teriam aparecido pessoalmente em escritórios visados, posando como técnicos de TI para obter acesso físico a redes e sistemas.
Pesquisadores de segurança que acompanham a campanha, incluindo analistas da Mandiant, identificaram uma onda dessas operações de roubo de dados com motivação financeira contra escritórios de advocacia dos EUA no início deste ano. O padrão reflete uma tendência mais ampla em todo o ecossistema de ransomware, onde agentes de ameaça cada vez mais combinam táticas digitais e físicas para contornar defesas técnicas que se tornaram mais difíceis de quebrar do exterior. Ecoa um padrão visto em outros lugares no mundo do ransomware, onde os grupos mudam rapidamente assim que uma vulnerabilidade ou técnica se mostra eficaz, uma dinâmica também visível na exploração contínua da falha BlueHammer por gangues de ransomware.
Por Que Escritórios de Advocacia e a Privacidade Estão em Risco
Escritórios de advocacia são alvos atraentes exatamente pelas razões que tornam o ransomware apenas de extorsão eficaz. Eles guardam enormes volumes de informações confidenciais de clientes, desde registros de litígios até documentos financeiros e dados pessoais cobertos pelo sigilo advogado-cliente. Uma violação em um escritório não expõe apenas a própria organização; coloca cada cliente cujas informações passam por esse escritório em risco de ter detalhes sensíveis vazados ou vendidos.
O uso de falsos profissionais de TI adiciona outra camada de preocupação. Os funcionários são treinados para desconfiar de e-mails ou links suspeitos, mas muito menos organizações têm protocolos robustos para verificar a identidade de alguém que afirma ser suporte de TI e entra pela porta. Uma vez lá dentro, um impostor pode obter acesso direto a estações de trabalho, servidores ou credenciais que, de outra forma, exigiriam um exploit técnico para serem alcançados remotamente. Esse acesso pode então ser usado para exfiltrar dados silenciosamente, muito antes de alguém perceber que algo está errado.
O Que Isso Significa Para Você
Mesmo que você não trabalhe em um escritório de advocacia, essa mudança importa. Ela sinaliza que os atacantes estão dispostos a investir tempo e esforço em reconhecimento físico e personificação quando as defesas digitais se tornam fortes demais. Qualquer organização que lide com dados pessoais ou financeiros sensíveis, incluindo prestadores de serviços de saúde, instituições financeiras e empreiteiros governamentais, pode se tornar um alvo futuro usando o mesmo manual.
Para os indivíduos, a lição é sobre conscientização. Os dados que você compartilha com qualquer serviço profissional, seja um advogado, contador ou prestador de serviços de saúde, são tão seguros quanto o elo mais fraco dessa organização, que cada vez mais inclui seu processo de verificação na porta de entrada, não apenas seus firewalls.
Medidas Práticas
- Pergunte aos prestadores de serviços que lidam com seus dados sensíveis, como escritórios de advocacia ou consultores financeiros, se eles têm procedimentos de verificação de identidade para visitas presenciais de TI.
- Tenha cautela sobre quanta informação pessoal você compartilha com qualquer organização e pergunte por quanto tempo eles a retêm.
- Se você receber aviso de uma violação de dados envolvendo um serviço profissional que utiliza, monitore suas contas e relatórios de crédito em busca de atividade suspeita.
- As organizações devem treinar a equipe para verificar a identidade de qualquer pessoa que afirme ser pessoal de TI, seja o contato por telefone, e-mail ou pessoalmente.
A mudança do Silent Ransom Group em direção a falsos profissionais de TI é um lembrete de que a defesa contra ransomware não é mais apenas um problema técnico. À medida que as táticas de extorsão evoluem, também devem evoluir os processos humanos projetados para detê-las.




