De beruchte ransomware-groep Silent Ransom Group (SRG), ook bekend onder namen als Chatty Spider, Luna Moth en UNC3753, maakt gebruik van een fast flux-netwerk van geïnfecteerde apparaten om haar infrastructuur te verbergen, waarschuwt Resecurity. De groep gebruikt voice phishing (vishing) en social engineering om op afstand toegang te krijgen tot de systemen van slachtoffers. Vaak verstuurt SRG phishingmails met thema’s als datamigratie of facturen en moedigt zij ontvangers aan om telefonisch contact te hebben met zogenaamd IT-specialisten. Deze operaties overtuigen slachtoffers om schermdeling te starten en software voor externe toegang te installeren.
SRG richt zich vooral op advocatenkantoren in de Verenigde Staten, maar ook op bedrijven in de financiële sector, gezondheidszorg, verzekeringen en hospitality, allemaal sectoren die gevoelige informatie verwerken. Naast phishing zet de groep ook fysieke operaties in, waarbij medewerkers USB-sticks in de computers van slachtoffers plaatsen voor datadiefstal of malware-installatie, zo blijkt uit een recente waarschuwing van de FBI. Na toegang tot het netwerk concentreert SRG zich op laterale beweging en datadiefstal, zonder direct bestanden te versleutelen.
Meestal volgt binnen dertig minuten na datadiefstal een afpersingsmail waarin wordt gedreigd met publicatie van de gestolen data op een openbaar datalekplatform. Bij uitblijven van reactie verhoogt de groep de druk door ook medewerkers en partners van het slachtoffer te benaderen. Uit een nieuw rapport van Resecurity blijkt dat SRG een fast flux-netwerk inzet van geïnfecteerde routers, modems, gateways en andere IoT- en CPE-apparaten. Fast flux is een domeintechniek waarbij DNS-records van een legitiem domein snel wisselen, waardoor de locatie van servers wordt verhuld door het rouleren van IP-adressen en naamservers.
Voor deze techniek is een groot aantal gehackte hosts nodig. Resecurity identificeerde SRG fast flux-knooppunten in 18 landen verspreid over Latijns-Amerika, Oost-Europa, Centraal-Azië, het Midden-Oosten, Afrika, Oost-Azië en het Caribisch gebied. Verspreid over 22 internetproviders wordt het fast flux-botnet gebruikt om DNS-records te roteren voor de domeinen ep6pheij[.]com en business-data-leaks[.]com, die bekend zijn als middelen van de ransomwaregroep.
Volgens Resecurity heeft SRG een grote impact op de juridische sector. Advocatenkantoren waren in het eerste kwartaal van 2026 goed voor bijna een kwart van alle geregistreerde ransomware-incidenten, waarmee deze sector de vierde meest getroffen industrie is. De focus van SRG op datadiefstal en afpersing draagt bij aan deze stijging. Een nieuw rapport van Google toont aan dat SRG actief is sinds ten minste 2022, met activiteiten die overlappen met die van UNC2686, bekend van BazarCall-campagnes en het gebruik van malware zoals TrickBot, Ursnif en BazarLoader.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *