Как Luna Moth ведет бизнес по вымогательству данных

Источник: Check Point Blog•

Как Luna Moth ведет бизнес по вымогательству данных

Примерно 5 октября 2026 года анонимный onion-сайт под названием «The Luna Moth Files» заявил о публикации внутренних материалов Silent Ransom Group (SRG), также известной как Luna Moth и UNC3753. В пакет входят экспорты чатов, документ по вишингу, скриншоты и предполагаемое поддельное резюме…

Приблизительно 5 октября 2026 года анонимный onion-сайт под названием «The Luna Moth Files» заявил о публикации внутренних материалов Silent Ransom Group (SRG), также отслеживаемой как Luna Moth и UNC3753. В пакет входят выгрузки чатов, документ по вишингу, скриншоты и предполагаемое фальшивое резюме сотрудника.

Никто не знает, кто опубликовал архив и как он был получен, поэтому мы относимся к его заявлениям как к неподтвержденным, пока их не подкрепят независимые источники. Материал не содержит новых эксплойтов или вредоносного ПО. При этом он дает представление о том, как может быть организована работа операции по вымогательству на основе социальной инженерии.

Что уже было известно о Luna Moth

SRG — это мотивированная финансовой выгодой группа вымогателей данных, которая обычно обходится без шифрования. Она убеждает людей предоставить доступ, крадет конфиденциальную информацию и заставляет организации платить под угрозой ее публикации или продажи.

Unit 42 задокументировала эту активность в 2022 году как callback-фишинг. Персонализированные счета за подписку направляли получателей на контролируемые злоумышленниками номера телефонов, а звонки заканчивались тем, что жертвы запускали сеансы удаленной поддержки с использованием легитимного ПО для администрирования.

Позднее Mandiant описала прямое выдачу себя за внутренних ИТ-сотрудников жертвы с использованием предлогов техподдержки или миграции данных, демонстрации экрана, легитимных инструментов удаленного управления и потребительских сервисов обмена файлами. ФБР также сообщало о лицах, выдававших себя за ИТ-персонал и пытавшихся получить физический доступ после неудачи удаленных попыток.

Сервисная цепочка, а не одинокий звонящий

Чаты описывают сегментированную операцию. Исследователи целей и создатели персон подготавливают бизнес-контекст. Звонящие устанавливают авторитет и удерживают вовлеченность жертвы. Технические участники поддерживают сеансы удаленного доступа и доступ к данным. Переговорщики и лица, занимающиеся выплатами, управляют монетизацией. Архив не устанавливает формальную иерархию, но разделение труда прослеживается во всех материалах.

Документ по вишингу показывает, как связаны эти роли. Он предписывает звонящему следить за отдельным групповым чатом на протяжении всего сеанса удаленного доступа и передавать любые изменения в поведении жертвы. Это подразумевает наличие второго оператора, работающего на конечной точке, пока звонящий поддерживает спокойный тон беседы. В чатах также упоминаются виртуальные серверы, предназначенные для телефонии 3CX.

В таком рабочем процессе звонок выступает в роли канала управления. Он поддерживает сотрудничество со стороны жертвы, пока параллельно происходят доступ и сбор данных.

Доверие формируется до первого звонка

Ранние сообщения обсуждают долгоживущие домены, корпоративные почтовые аккаунты и простые сайты с коммерческим видом. В других переписках упоминается регистрация в коммерческих сервисах сбора данных о людях, за которыми следуют списки руководящего состава и запросы на начало обзвона.

В результате звонящий оказывается человеком, который изучил организацию и обладает личностью, способной выдержать базовую проверку. Опубликованный скрипт затем следует намеренной траектории тревоги, успокоения и возобновления срочности, причем удаленный доступ преподносится как защитная проверка безопасности. Это соответствует публично задокументированному поведению Luna Moth, а новая деталь заключается в том, как звонящих обучают управлению доверием и сопротивлением.

Воронка жертв, нацеленная на юридические фирмы

Чаты демонстрируют коммерческий подход к управлению жертвами. Метки вроде «CHAT», «OFFER», «CONTRACT» и «GOLD» появляются наряду с оценками доходов, статусами переговоров и запросами криптовалютных кошельков. Участники также неоднократно упоминают юридический сектор и стремление нацелиться на 100 лучших юридических фирм мира.

Наблюдаемая виктимология подтверждает эту направленность. Из 50 последних замеченных жертв группы 42 оказались юридическими фирмами. В рамках более широкого набора данных на долю бизнес-услуг приходится 69 классификаций, на финансы — 22, а на недвижимость — две.

За пределами телефона

Обсуждения вербовки, потенциальных агентов и проекта под названием «Fake_Employee» указывают на эксперименты с более долгосрочным человеческим доступом. На сайте также указано предполагаемое резюме, разосланное по юридическим фирмам, и фотографии, которые описываются как полевая активность. Эти элементы согласуются с отчетами ФБР о попытках физического доступа.

Наиболее весомые доказательства имеются для внутренних обсуждений и концептов проектов. Гораздо слабее подтверждено успешное внедрение фальшивых сотрудников или реальная личность и роль любого из показанных лиц.

Причины для осторожности

На сайте отображаются два разных итога сообщений, а его общая финансовая цифра не сходится с суммами в собственной таблице. Утверждения об личностях операторов, подтвержденных выплатах и использовании дипфейков требуют независимого подтверждения. При этом архив достаточно детален и последователен, чтобы составить предварительное представление о операционной модели группы.

Что службы безопасности могут вынести из этого

Главный вывод носит организационный характер. Преимущество Luna Moth, судя по всему, заключается в повторяемом процессе, который превращает исследованные личности и доверенный бизнес-контекст в удаленный доступ, украденные данные и рычаги давления. Средства контроля, направленные исключительно на вредоносное ПО, не смогут прервать этот процесс.

Из этого рабочего процесса вытекает несколько практических шагов. Проверяйте любой входящий запрос в ИТ через отдельный известный канал перед одобрением сеанса удаленного доступа. Ограничьте список инструментов удаленного доступа, которые могут устанавливать сотрудники. Проведите инструктаж с руководящим составом, особенно в юридических фирмах и компаниях профессиональных услуг, поскольку топ-менеджеры фигурируют в списках для обзвона. Отслеживайте похожие домены и поддельные персоны с помощью защиты цифрового бренда, а также следите за обсуждениями злоумышленников и утечками данных персонала через мониторинг глубинного и даркнета.

Если архив аутентичен, Luna Moth относится к социальной инженерии как к производственному процессу. Исследования создают доверие, звонящие конвертируют его в доступ, технические операторы превращают доступ в украденные данные, а переговорщики превращают эти данные в рычаги давления. Группа выглядит меньше как традиционная банда вымогателей и больше как специализированный бизнес по вымогательству данных, чьей базовой платформой является скоординированная манипуляция доверием.

Хотите получить полный анализ? Прочитайте полный отчет, включая реконструированный рабочий процесс и разбивку наблюдаемых жертв по секторам. Скачать «Inside the Luna Moth Files»

Check Point Exposure Management объединяет инфраструктуру злоумышленников, обсуждения в даркнете, имитацию брендов и внутреннюю телеметрию в единый поток аналитики с непрерывным обновлением, чтобы команды безопасности могли видеть развитие атак и действовать на основе того, что действительно важно. Изучите Threat Intelligence в Check Point Exposure Management.

О чём эта статья

Ещё в разделе «Кибербезопасность»

Все →

Ещё от Check Point