تزايد هجمات مجموعة Silent Ransom على مكاتب المحاماة

تستمر مجموعة Silent Ransom Group في استهداف مكاتب المحاماة بطرق متطورة، مما يثير القلق بشأن أمن المعلومات في هذا القطاع.
تقوم مجموعة “Silent Ransom Group” (SRG) بانتحال شخصية موظفي تكنولوجيا المعلومات لاستهداف مكاتب المحاماة من خلال الهندسة الاجتماعية. في بعض الحالات، ظهر المهاجمون أمام الضحية شخصياً.
نشرت مركز الشكاوى المتعلقة بالجرائم الإلكترونية التابع لمكتب التحقيقات الفيدرالي (IC3) تحذيراً أمس بأن SRG استهدفت مكاتب المحاماة منذ ربيع عام 2023. كانت المجموعة نشطة منذ عام 2022، وقد ضحّت بقطاعات أخرى بما في ذلك التأمين والمالية والرعاية الصحية.
تستهدف SRG – التي تُعرف أيضًا باسم “Luna Moth” و”Chatty Spider” و”UNC3753″ – مكاتب المحاماة بطرق متنوعة. وفقًا للتحذير الصادر عن مكتب التحقيقات الفيدرالي، يتظاهر المهاجمون بأنهم دعم تكنولوجيا المعلومات من خلال المكالمات الهاتفية ورسائل البريد الإلكتروني الاحتيالية “لإقامة وصول إلى أجهزة الكمبيوتر الخاصة بالضحايا وسرقة البيانات، عادةً من خلال أدوات الوصول عن بُعد الشرعية أو من خلال إرسال فرد شخصيًا إلى موقع الشركة الضحية للحصول على الوصول الفعلي إلى أجهزة الكمبيوتر.”
تقول سينثيا كايزر، نائبة رئيس مركز أبحاث الفدية في “Halcyon”، لموقع “Dark Reading” إن Halcyon حددت القطاع القانوني كالرابع الأكثر استهدافًا من قبل المهاجمين في الأشهر الأولى من عام 2026. “تعد مكاتب المحاماة هدفًا جذابًا بسبب حساسية بيانات العملاء، والضغط التنظيمي لحل الحوادث بسرعة، والإدراك بأنهم مستعدون لدفع الفدية لحماية خصوصية المحامي ومواد القضايا السرية،” كما تقول.
تشتهر SRG بتنفيذ هجمات ابتزاز سرقة البيانات، حيث يقوم المهاجم بسرقة البيانات ويقدم مطالبات فدية تشبه هجوم الفدية، ولكن يتجاوز عنصر التشفير الذي كان يعرف الفدية في الأصل. في هذه الحالات، يهدد المهاجم بتسريب البيانات (عادةً عبر موقع تسريب على الويب المظلم أو من خلال بيعها لمجرم إلكتروني آخر) ويستخدم ذلك للضغط على الضحية.
في البداية، أرسل المهاجمون رسائل بريد إلكتروني احتيالية تدعي أن الضحية مدين برسوم اشتراك من نوع ما. لإلغاء الاشتراك غير الموجود، كان يُطلب من الضحية الاتصال بالمهاجم الذي كان سيرسل بعد ذلك رابطًا لتحميل برنامج الوصول عن بُعد. بمجرد أن يتصل المهاجم عن بُعد، تصبح الأمور مثل استغلال الثغرات أو سلاسل الهجمات المعقدة غير ضرورية.
تطور تكتيكات مجموعة Silent Ransom
يشير مكتب التحقيقات الفيدرالي إلى أن طرق الهجوم قد توسعت مؤخرًا. يتظاهر المهاجمون بأنهم موظف من قسم تكنولوجيا المعلومات في الضحية ويتصلون أو يرسلون بريدًا إلكترونيًا للضحية؛ يُحث الضحية على منح الموظف المزيف الوصول إلى جلسة سطح المكتب عن بُعد. إذا فشل ذلك، “ترسل SRG مهاجمًا إلى موقع الضحية للحصول على الوصول لإدخال جهاز تخزين في كمبيوتر الضحية.”
“في هذه الخطة، يخبر المهاجم الضحية أنهم بحاجة إلى تصوير الجهاز أو إنشاء ملف احتياطي لمعالجة التأثيرات المحتملة من البريد الإلكتروني الاحتيالي،” قال مكتب التحقيقات الفيدرالي. “بمجرد أن يحصل المهاجم على الوصول إلى جهاز الضحية، فإنه يرفع الحد الأدنى من الامتيازات وينتقل بسرعة إلى سرقة البيانات دون تشفير.”
للقيام بذلك، يستخدم المهاجمون Windows Secure Copy (WinSCP) أو نسخة مخفية أو معاد تسميتها من Rclone، وهو برنامج سطر أوامر مفتوح المصدر يدير وينسق الملفات. اعتمادًا على الظروف، يتم استخراج البيانات إلى منصات مشاركة الملفات مثل Google Drive أو Microsoft OneDrive، أو إلى قرص مادي، مثل قرص صلب خارجي أو محرك USB يتم إدخاله من قبل المهاجم في كمبيوتر الضحية.
تصف كايزر الانتقال إلى النشاط التهديدي الشخصي بأنه “تطور نادر ومقلق للغاية”، حيث استخدمت SRG تاريخيًا محترفين من مراكز الاتصال الناطقة باللغة الإنجليزية.
فيما يتعلق بمجموعة Silent Ransom، تضيف كايزر أن المجموعة لم تواجه أي اعتقالات أو اضطرابات في البنية التحتية حتى الآن ومن المحتمل أنها تعمل من روسيا. قد يجعل ذلك الانتقال لاستهداف مكاتب المحاماة شخصيًا مسعى غريبًا بشكل مضاعف، على الرغم من أن مكتب التحقيقات الفيدرالي لا يقدم تفاصيل حول مواقع مكاتب المحاماة الضحية.
كيفية إيقاف مجموعة Silent Ransom
بمجرد سرقة البيانات، يرسل المهاجم بريدًا إلكترونيًا للضحية يهدد فيه ببيع أو نشر البيانات على موقعه الإلكتروني العام. ستقوم SRG أيضًا بالاتصال بالموظفين أو العملاء في المنظمة الضحية للضغط عليهم من أجل الدفع.
تشمل مؤشرات هجوم SRG تنزيلات جديدة غير مصرح بها لأدوات إدارة النظام أو أدوات الوصول عن بُعد؛ تثبيتات غير مصرح بها لمحركات USB أو أقراص صلبة خارجية؛ اتصال WinSCP أو Rclone تم إنشاؤه بعنوان IP خارجي؛ أو أفراد غير معروفين وغير مصرح لهم يحاولون الوصول إلى أجهزة الكمبيوتر ويدعون أنهم دعم تكنولوجيا المعلومات.
بينما ليست هجمات الهندسة الاجتماعية جديدة، يجب على المنظمات أن تأخذ بعين الاعتبار بجدية عند ظهور أطر جديدة للهندسة الاجتماعية. أظهر تقرير التحقيق في خروقات البيانات لعام 2026 من Verizon أن الهندسة الاجتماعية كانت ثالث أكثر طرق الاختراق شيوعًا، مما يدل على أن المهاجمين لا يزالون يجدون نجاحًا بأساليب مثل أسلوب SRG.
يوصي مكتب التحقيقات الفيدرالي المنظمات بالتحقق من هوية جميع الأفراد الذين يدخلون المساحات الخاصة بالشركة، بما في ذلك الحصول على نسخة من بطاقة الهوية الخاصة بهم؛ وطلب مصادقة متعددة العوامل المقاومة للاختراق (MFA) لأكبر عدد ممكن من الخدمات؛ وتدريب الموظفين على التعرف على محاولات الاحتيال ومقاومتها والإبلاغ عنها؛ و”إذا أمكن، تعطيل الوصول عن بُعد وإذن تثبيت محركات الأقراص الخارجية على أجهزة الكمبيوتر الخاصة بالشركة التي لديها وصول إلى بيانات حساسة أو سرية.”
للحماية من هجمات Silent Ransom Group، يجب على المكاتب القانونية اتخاذ تدابير وقائية صارمة وتدريب الموظفين على التعرف على محاولات الاحتيال.




