Van januari tot mei 2026 heeft Mandiant een financieel gemotiveerde campagne geïdentificeerd waarbij de dreigingsgroep UNC3753, ook bekend als "Luna Moth," "Chatty Spider" en "Silent Ransom Group," tientallen organisaties in de professionele, juridische en financiële sector in de Verenigde Staten heeft aangevallen. De groep gebruikt voice phishing (vishing) en social engineering om op afstand toegang te krijgen tot bedrijfsnetwerken.

De aanvallers benaderen hun slachtoffers met voorwendselen zoals datamigratie of factuurgerelateerde e-mails en nemen telefonisch contact op, waarbij ze zich voordoen als IT-supportmedewerkers. Ze overtuigen de doelwitten om schermdeling te starten en software voor remote monitoring en management (RMM) te installeren. Eenmaal binnen zoeken de aanvallers naar gevoelige data, zoals juridische contracten, persoonsgegevens en financiële gegevens, die ze vervolgens exfiltreren voor afpersingsdoeleinden. In sommige gevallen, mogelijk gerelateerd aan UNC3753, hebben de aanvallers zich fysiek toegang verschaft tot kantoren om data via USB-opslagmedia direct van endpoints te stelen, zoals beschreven in rapportages over fysieke incidenten.

De campagne kenmerkt zich door een snelle uitvoering, waarbij het volledige proces van eerste contact tot datadiefstal en afpersing vaak binnen één werkdag plaatsvindt. Mandiant observeerde dat datazoektochten en diefstal soms binnen een uur worden gestart. De aanvallers gebruiken vaak ogenschijnlijk onschuldige, factuurgerelateerde e-mails zonder links of bijlagen om een voorwendsel te creëren en de ontvanger ontvankelijk te maken voor vervolgtelefoontjes. Volgens de Google Threat Intelligence Group (GTIG) is het doel van deze e-mails om de interne beveiligingszorgen van de slachtoffers te verhogen, waardoor ze eerder geneigd zijn om op de vishing-aanvallen in te gaan, zoals nader toegelicht in de GTI-collectie.

De kern van de aanvalsmethode is het nabootsen van de interne IT-helpdesk. De aanvallers verzamelen contactgegevens van medewerkers op verschillende niveaus, vaak via openbare bronnen, en bellen hen direct op. Onder het mom van het oplossen van een beveiligingsprobleem of het ondersteunen bij een datamigratieproject winnen zij het vertrouwen van de slachtoffers en sturen zij hen aan om schermdeling te starten. Vervolgens laten zij de slachtoffers legitieme schermdeel- en remote desktoptools installeren en gebruiken, zoals Zoom, Microsoft Terminal Services en Microsoft Teams, waarmee zij de controle over het systeem verkrijgen en gevoelige informatie kunnen verzamelen en exfiltreren.