Silent Ransom Group har byggt ett attacknät i 22 internetleverantörer världen över.
Nätverket sträcker sig över 18 länder och byter ut IP-adresserna på några få minuter, enligt en kartläggning från säkerhetsföretaget Resecurity publicerad i juni. Metoden, som kallas fast flux, utpekades förra året som ett nationellt säkerhetshot i en gemensam varning från sex myndigheter i USA, Australien, Kanada och Nya Zeeland.
FBI har nu konkretiserat hotet. Den 26 maj publicerade byrån en varning om att ligan, som också går under namnen Luna Moth och Chatty Spider, ringer upp anställda på advokatbyråer och utger sig för att vara intern IT-support.
Så fungerar tekniken
Fast flux innebär att angriparen byter ut IP-adresserna bakom ett domännamn i snabb takt, ofta med en livslängd på bara några minuter, beskriver det tekniska ramverket MITRE ATT&CK. Den enklaste varianten, single flux, roterar adresserna bakom domänen. Den mer avancerade double flux byter dessutom ut namnservrarna som pekar ut adresserna, vilket lägger ett extra dolt lager mellan angriparen och den styrande servern.
För säkerhetsteam betyder det att en blockering av en enskild IP-adress är verkningslös inom minuter. Resecuritys kartläggning av Silent Ransom Groups infrastruktur visar att systemet svarar med 10 till 18 IP-adresser per DNS-fråga, och att en helt ny uppsättning tar över med två till tre minuters mellanrum. Samtliga adresser tillhör bredbands- och mobilkunder, inte datacenter, vilket gör det svårare att skilja trafiken från vanlig internetanvändning.
Advokatbyråer i skottlinjen
FBI:s färska varning riktar sig särskilt till USA-baserade advokatbyråer, som ligan har fokuserat på sedan våren 2023. Angriparna ringer upp anställda, utger sig för att vara den interna IT-avdelningen och ber dem starta en fjärranslutning. Om det inte lyckas skickar ligan i stället en person fysiskt till kontoret för att sätta in en USB-enhet i en dator, uppger FBI i en flash-rapport från slutet av maj.
Målet är inte att kryptera filer utan att stjäla data och kräva utpressningspengar mot hot om publicering. Ligan har en offentlig läcksajt där stulet material läggs ut.
Silent Ransom Group har varit aktiv sedan 2022 och har även drabbat försäkrings-, sjukvårds- och finansbranschen. Nära 100 organisationer finns i dag på ligans läcksajt, enligt Resecurity.
Myndigheterna varnade redan i fjol
Att fast flux-nätverk skulle bli ett växande problem varnade cybermyndigheterna för redan våren 2025. Den 3 april det året publicerade NSA, CISA, FBI och partnermyndigheter i Australien, Kanada och Nya Zeeland en gemensam rådgivning som klassade tekniken som ett nationellt säkerhetshot. Där uppmanades internetleverantörer och säkerhetsleverantörer att bygga bättre DNS-detektion och dela hotinformation i realtid.
FBI:s aktuella rekommendationer till advokatbyråer är konkreta: verifiera identiteten på alla som söker fysisk eller digital tillgång, träna personalen i att känna igen nätfiske, kräv flerfaktorsautentisering och håll aktuella säkerhetskopior.