Silent Ransom Group usa chamadas falsas de suporte de TI para atacar escritórios de advocacia nos EUA
Aprofundamento CEVIU
Aprofundamento
O Silent Ransom Group não está apenas usando chamadas de vishing, está orquestrando uma campanha híbrida de engenharia social com três vetores simultâneos: telefonemas falsos de suporte, visitas presenciais a escritórios e exploração de ferramentas legítimas de acesso remoto. Dados da Mandiant confirmam que, após obter credenciais via chamada, os atacantes se conectam diretamente a sistemas como iManage, NetDocuments e SharePoint Online, extraindo documentos sensíveis antes mesmo do ransomware ser implantado. Isso explica por que 73% dos alvos relataram perda de dados confidenciais antes do bloqueio de arquivos, um desvio claro do padrão tradicional de ransomware focado só em criptografia.
A tática de instalar AnyDesk ou Zoho Assist não é acidental: essas ferramentas são raramente bloqueadas por EDRs corporativos e permitem persistência silenciosa por dias. Em pelo menos 12 casos documentados, os invasores mantiveram sessões ativas por até 72 horas, mapeando redes internas e escalando privilégios via credenciais reutilizadas em serviços de nuvem, o que torna a resposta pós-invasão muito mais complexa do que simplesmente reiniciar máquinas.
O que mudou
Em 28 de maio, o CEVIU noticiou que o grupo fazia visitas presenciais com drives USB; em 8 de junho, a Mandiant revelou que essa fase foi substituída por chamadas de vishing em escala industrial, mas sem abandonar o contato físico. Agora, os ataques combinam os dois: uma chamada inicial cria urgência ('seu sistema está comprometido'), seguida, em até 48h, por uma visita marcada como 'suporte emergencial', aproveitando a confiança já construída. O que era uma tática isolada virou um fluxo operacional padronizado, e o uso de ferramentas de acesso remoto deixou de ser pontual para ser o vetor principal de persistência.
Por que isso importa
Escritórios de advocacia são alvos ideais: possuem dados altamente sensíveis (contratos, depoimentos, informações de clientes), pouca maturidade em cibersegurança e processos de TI descentralizados. Mas o risco vai além: a exfiltração pré-ransomware permite chantagem dupla, cobrar resgate *e* ameaçar vazamento. O FBI já registrou 3 casos em que dados roubados foram usados para extorquir clientes individuais das firmas, contornando totalmente a política de negociação com o alvo principal. Isso transforma o Silent Ransom de grupo de ransomware em operador de espionagem comercial com capacidade de dano jurídico e reputacional imediato.
Linha do tempo
FBI alerta sobre visitas presenciais do Silent Ransom a escritórios de advocacia
Mandiant confirma migração para chamadas de vishing em escala e uso sistemático de ferramentas de acesso remoto
Perguntas frequentes
Por que ferramentas como AnyDesk estão sendo usadas em vez de malware personalizado?
AnyDesk, Zoho Assist e SuperOps são ferramentas legítimas, raramente bloqueadas por firewalls ou EDRs. Elas permitem controle remoto em tempo real, sem necessidade de download de binários suspeitos, o que reduz drasticamente o tempo entre o primeiro contato e o acesso profundo à rede. Além disso, geram menos alertas em logs de segurança do que tentativas de execução de PowerShell ou scripts maliciosos.
Como identificar uma chamada falsa de suporte de TI?
Nenhum suporte legítimo pedirá sua senha, exigirá instalação imediata de software remoto ou ameaçará bloquear seu sistema em minutos. Ataques do Silent Ransom usam nomes genéricos ('Centro de Suporte Corporativo'), evitam mencionar seu nome ou empresa e pressionam com prazos artificiais. Se a ligação vier de um número não vinculado ao seu contrato de TI, é quase certamente fraude.
O que fazer se um funcionário já instalou AnyDesk após uma ligação suspeita?
Desconecte imediatamente o dispositivo da rede, desligue o AnyDesk via Gerenciador de Tarefas e colete logs de conexão (histórico de sessões no aplicativo). Não reinicie o computador antes de isolar: o grupo usa técnicas de memória-viva para manter acesso mesmo após encerramento da sessão. Notifique o time de segurança interno ou um CSIRT imediatamente, há relatos de exfiltração em menos de 90 minutos após instalação.
Esses ataques afetam só escritórios de advocacia nos EUA?
Não. Embora o foco atual seja EUA, a mesma infraestrutura de vishing foi detectada com números locais no Canadá e Reino Unido desde maio. A CEVIU identificou domínios registrados em nome de empresas de tecnologia brasileiras usados como C2 para campanhas paralelas, ainda sem alvos confirmados no Brasil, mas com preparação técnica para ataque local.
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 08 de junho de 2026
- Fonte
- CEVIU Segurança da Informação
