Una fuga di chat interne attribuite a Silent Ransom Group mostra presunti incassi per 206,95 milioni di dollari da 27 aziende in meno di sei mesi, ottenuti tramite estorsione di dati senza cifratura.
Un flusso di denaro che supera i 200 milioni di dollari in meno di sei mesi emerge dalle chat interne attribuite a Silent Ransom Group. Il gruppo, noto anche come Luna Moth, Chatty Spider, UNC3753 e Storm-0252, ha preso piede dopo la chiusura di Conti nel 2022. Ha scelto la pressione psicologica e la manipolazione dei dipendenti come arma principale, lasciando da parte i malware di cifratura.
Le chat, pubblicate da DataBreaches il 7 ottobre, coprono quasi 13 mesi di attività. Nei 5.692 messaggi scambiati tra il 27 agosto 2025 e il 29 settembre 2026 si trovano trattative con le vittime, dettagli sui pagamenti, metodi di accesso e persino spese personali dei membri. Silent Ransom Group ha negato la compromissione dei propri sistemi e l'autenticità della fuga, ma ha accettato un'intervista per contestare la provenienza dei dati.
Il gruppo non usa ransomware tradizionali. Si finge personale IT interno, convince i dipendenti a concedere accesso remoto e trasferisce documenti riservati usando strumenti legittimi come WinSCP e Rclone. La minaccia non è la paralisi dei sistemi, ma la pubblicazione dei dati. Crystal Intelligence ha analizzato i pagamenti documentati nelle chat: tra il 3 aprile e il 24 settembre 2026, le cifre vanno da 100.000 a 30 milioni di dollari, con un pagamento mediano di 6 milioni. La stima totale di 206,95 milioni di dollari si basa su materiali interni non completamente verificati. Chainalysis ha confermato che alcuni indirizzi crypto presenti nella fuga corrispondono a wallet già monitorati, incluso uno legato a un pagamento superiore a 10 milioni di dollari a metà 2026. Non è stato possibile validare l'intero elenco di 27 aziende coinvolte.
Crystal Intelligence ha rilevato movimenti di criptovalute compatibili con le tempistiche delle chat. Un wallet ha raccolto circa 344 bitcoin (27 milioni di dollari) in sei settimane. L'analisi blockchain più ampia ha identificato un portafoglio che, durante tutto il periodo di attività, ha gestito circa 2.675 BTC. Il volume è coerente con i presunti incassi del gruppo, ma gli esperti avvertono che questi dati non permettono di associare ogni singola transazione a una specifica estorsione.
Chainalysis ha dichiarato che alcuni indirizzi crypto della fuga risultano effettivamente coinvolti in flussi di denaro riconducibili a Silent Ransom Group, ma la verifica indipendente dell'intero ammontare e della lista delle vittime resta incompleta.
Le vittime principali sono studi legali, scelti per la quantità di dati sensibili gestiti. Blank Rome ha subito una violazione a maggio 2026: un avvocato è stato indotto a caricare file su Google Drive. Buchalter ha segnalato un data breach ad agosto 2026 con coinvolgimento di dati di clienti e pazienti. Goodwin Procter, Fragomen, McDermott Will & Emery e Taft hanno confermato incidenti di sicurezza nello stesso periodo. L'FBI ha pubblicato un avviso ufficiale a maggio 2026 sulle nuove tattiche del gruppo: i criminali si presentano fisicamente negli uffici delle vittime fingendosi personale IT e usano "agenti" sotto copertura per ottenere accesso diretto ai sistemi aziendali.
Le chat interne mostrano istruzioni operative precise: uso di wallet sempre nuovi, separazione dei fondi delle vittime e divieto di mescolare i pagamenti. Alcuni membri hanno violato queste regole, facilitando il lavoro degli investigatori. Pagamenti minori sono transitati su exchange regolamentati, aprendo piste di identificazione tramite i dati dei clienti. La fuga è stata pubblicata anche sul sito "The Luna Moth Files", dove sono disponibili chat, documenti, richieste di riscatto e decine di indirizzi crypto. Reuters ha segnalato che non è stato possibile verificare in modo indipendente l'autenticità dell'intero set di dati.
Per le aziende, la difesa richiede controlli rigorosi sull'identità di chi chiede accesso remoto e formazione specifica contro le tecniche di social engineering telefonico. Sistemi funzionanti non bastano: la minaccia reale è la sottrazione e la pubblicazione di dati riservati. In Italia, l'Agenzia per la Cybersicurezza Nazionale (ACN) raccomanda policy di verifica a più fattori e formazione continua del personale per contrastare attacchi basati su manipolazione psicologica, come indicato nelle ultime linee guida ufficiali.
Il fenomeno delle estorsioni senza cifratura si sta diffondendo. Come riportato in precedenza, altri gruppi puntano sulla manipolazione delle persone più che sulla forza dei malware.
Silent Ransom Group mostra che la leva dell'estorsione digitale oggi è il controllo e la minaccia di divulgazione dei dati. Aziende che trascurano la formazione dei dipendenti e la verifica delle richieste di supporto rischiano richieste milionarie senza accorgersi della compromissione. La tracciabilità dei pagamenti resta parziale e le conferme ufficiali sono limitate. La prevenzione e la consapevolezza interna restano l'unica difesa concreta contro attacchi mirati.