SilentRansomGroup
Überblick
Die Silent Ransom Group, auch unter der Bezeichnung „leakeddata“ geführt, geht auf ehemalige Mitglieder der Conti-Gruppierung zurück. In der Bedrohungsanalyse wird sie zudem unter den Aliassen „Chatty Spider“ und „UNC3753“ beschrieben. Charakteristisch ist, dass die Akteure nicht auf klassische Verschlüsselung setzen, sondern auf den Diebstahl sensibler Daten und die anschließende Erpressung der betroffenen Organisationen: Den Opfern wird angedroht, die entwendeten Informationen zu veröffentlichen oder weiterzuverkaufen. Der Zugang wird häufig über Social-Engineering-Wege hergestellt, bei denen sich die Täter als interne IT-Unterstützung ausgeben und ihre Ziele zu einer telefonischen Kontaktaufnahme bewegen. Für die eigentliche Tätigkeit im Netzwerk greift die Gruppe überwiegend auf legitime Fernwartungs- und Übertragungswerkzeuge zurück, wodurch sich ihre Aktivitäten nur schwer von regulärem Administrationsverkehr unterscheiden lassen. Der Fokus liegt auf Daten in Cloud- und Kollaborationsumgebungen.
Taktiken & Vorgehen
Der Erstzugang erfolgt über gültige Zugangsdaten, mit denen E-Mail- und Cloud-Dienste der Opfer genutzt werden, sowie über Callback-Phishing: E-Mails mit Rechnungs-, Abrechnungs-, Abonnement- oder IT-Bezug sollen zur telefonischen Rückmeldung verleiten, ergänzt um Spearphishing per Sprachanruf und das Vortäuschen interner IT-Unterstützung. Zur interaktiven Steuerung dienen legitime Fernwartungswerkzeuge wie AnyDesk, Bomgar und Zoho Assist. Daten werden aus Cloud-Speichern wie Microsoft 365, OneDrive oder Google Drive abgegriffen, vor dem Abfluss gesammelt und komprimiert und anschließend mit Rclone und WinSCP zu Cloud- oder Web-Diensten übertragen. Auch ein Abfluss über USB-Datenträger oder externe Festplatten im Rahmen von Vor-Ort-Zugriffen ist beschrieben. Die Monetarisierung erfolgt durch angedrohte Veröffentlichung oder den Verkauf der Daten.
Schutzmaßnahmen
Konten für E-Mail- und Cloud-Dienste sollten mit Mehr-Faktor-Authentisierung und einer Überwachung auf anomale Anmeldungen abgesichert werden, um die Nutzung gültiger Zugangsdaten zu erschweren. Beschäftigte sollten gezielt für Callback-Phishing mit Rechnungs- und IT-Bezug sowie für angebliche Anrufe der internen IT-Unterstützung sensibilisiert werden; Rückrufwege sollten über verifizierte interne Kontakte erfolgen. Der Einsatz von Fernwartungssoftware wie AnyDesk, Bomgar und Zoho Assist sollte über Anwendungskontrolle eingeschränkt und protokolliert werden. Zugriffe und Massen-Downloads in Microsoft 365, OneDrive und Google Drive sollten überwacht werden. Übertragungswerkzeuge wie Rclone und WinSCP sowie die Nutzung von USB-Datenträgern sollten technisch unterbunden oder alarmiert werden.
Chronologie
- 06.05.2025 Erste bekannte Aktivität
- 05.10.2026 Zuletzt aktiv
Erwähnt in
- Noch kein Artikel verlinkt — die Verknüpfung entsteht automatisch, sobald ein Beitrag den Gruppennamen nennt.