💀 UNC3753 использует вишинг и физическое проникновение для кражи данных По данным The Hacker News, Google Mandiant и Resecurity раскрыли кампанию группы UNC3753 (Chatty Spider, Luna Moth, Silent Ransom Group) против десятков юридических, финансовых и консалтинговых компаний США. С января по май 2026-го атакующие начинали с пустых писем без ссылок и вложений, а затем звонили жертве, представляясь внутренней IT-поддержкой, и устанавливали сеанс совместного доступа в Zoom, Teams или Quick Assist под предлогом миграции данных или устранения неполадок. Жертву инструктировали через самоудаляющиеся заметки privnote.com и склоняли установить легитимные RMM: AnyDesk, Bomgar, SuperOps RMM или Zoho Assist. Получив доступ, операторы вручную прочёсывали локальные и облачные каталоги, выискивая налоговые декларации, аудиторские отчёты, корпоративные соглашения и SSN, и выгружали их через WinSCP или Rclone. Вымогательское письмо приходило в течение 30 минут после завершения сессии, давая три дня на начало переговоров. Отдельный эпизод — физические вторжения в офисы под видом IT-специалистов с USB-носителями; ФБР предупреждало об этой эскалации месяцем ранее. → Январь – май 2026, ~100 жертв на сайте бизнес-утечек business-data-leaks[.]com → Fast-flux инфраструктура: домены business-data-leaks[.]com и ep6pheij[.]com на ботнете из 18 стран и 22 ISP, каждый IP — потребительский провайдер (Telecentro, Vodafone, Mega Cable) → Группа — осколок Conti, ранее использовала LockBit, с 2022 переключилась на вымогательство без шифрования Звонок от «IT-поддержки» с просьбой поставить AnyDesk обходит любые NGFW и песочницы быстрее, чем IR-команда успевает открыть тикет. Если SOC не коррелирует аномальные сессии легитимных RMM с телефонной активностью и не обнаруживает WinSCP-сессии к fast-flux IP — уведомление об инциденте придёт от вымогателей, а не от SIEM. #UNC3753 #ChattySpider #вишинг #вымогательство #physicalintrusion