Le FBI alerte sur le Silent Ransom Group, qui combine vishing téléphonique et intrusions physiques sur site pour extorquer des données sensibles à des cabinets d'avocats américains, avec plus de 76 victimes identifiées.
En bref
- Le FBI a émis une alerte officielle contre le Silent Ransom Group (SRG), un groupe d'extorsion qui combine vishing, accès distant et intrusions physiques pour cibler les cabinets d'avocats américains.
- Plus de 76 cabinets juridiques auraient été victimes du groupe, dont Jones Day, Orrick Herrington & Sutcliffe et Wood Smith Henning & Berman.
- Les cabinets doivent sensibiliser leurs équipes aux appels frauduleux se faisant passer pour le support IT et restreindre les accès bureau à distance non approuvés.
Des attaques hybrides inédites contre le secteur juridique
Le Federal Bureau of Investigation (FBI) a publié une alerte de cybersécurité officielle mettant en garde les cabinets d'avocats américains contre un mode opératoire particulièrement élaboré du Silent Ransom Group (SRG). Ce groupe d'extorsion, également connu sous les alias Luna Moth, Chatty Spider et UNC3753, opère depuis au moins 2022 et a intensifié ses opérations contre le secteur juridique depuis le début de l'année 2023, selon les données recueillies par le FBI et relayées par BleepingComputer et le HIPAA Journal.
Ce qui distingue le SRG de la majorité des groupes cybercriminels classiques, c'est l'intégration d'une composante physique dans sa chaîne d'attaque. Dans le scénario documenté par le FBI, les acteurs du groupe usurpent l'identité du service informatique de l'entreprise ciblée. Ils prennent d'abord contact par téléphone ou par e-mail de phishing en se faisant passer pour un technicien IT interne, puis convainquent un employé de rappeler un numéro sous contrôle du groupe. Une fois la communication établie, ils demandent à la victime d'autoriser une session de bureau à distance — classiquement via des outils légitimes comme AnyDesk, TeamViewer ou RustDesk — permettant l'exfiltration directe des données sensibles stockées sur le poste de travail.
Mais c'est lorsque cette première tentative échoue que la tactique devient véritablement inédite : le groupe envoie physiquement un de ses membres dans les locaux de l'entreprise. Muni d'un prétexte crédible, ce complice tente de brancher un dispositif de stockage USB directement sur les machines du cabinet, contournant ainsi toutes les protections réseau et les mécanismes de détection d'intrusion distante. Ce scénario d'intrusion physique, documenté dans l'alerte officielle du FBI référencée sous l'identifiant 052325, représente une escalade tactique majeure rarement observée dans le cadre d'opérations d'extorsion de données.
Une fois en possession des données volées, le SRG adresse aux victimes un e-mail d'extorsion menaçant de publier ou de revendre les informations sur leur site de fuite accessible en clair sur Internet — contrairement aux opérateurs de ransomware traditionnels qui utilisent le dark web. Le groupe va plus loin en contactant directement les clients et les employés du cabinet victime pour amplifier la pression psychologique et forcer l'ouverture de négociations. Selon des déclarations obtenues par DataBreaches.net, le SRG affirme que la majorité de ses victimes finissent par payer, ce qui implique que le nombre réel d'entreprises compromises dépasse largement les cas documentés publiquement.
Les données de publication sur le site de fuite du groupe font état d'au moins 36 cabinets d'avocats ayant refusé de payer, avec une estimation portant à plus de 76 le nombre total d'organisations ciblées si l'on intègre les victimes ayant cédé aux demandes d'extorsion. Parmi les victimes identifiées publiquement figurent des acteurs de premier plan : Jones Day, l'un des plus grands cabinets d'avocats au monde avec plus de 40 bureaux internationaux, ainsi qu'Orrick, Herrington & Sutcliffe et Wood Smith Henning & Berman. L'Oklahoma Bar Association a également diffusé une alerte auprès de ses membres, signe que la mobilisation s'étend désormais aux associations professionnelles du barreau.
Les données détenues par les cabinets d'avocats constituent une cible de choix pour les groupes d'extorsion, car elles contiennent des informations hautement confidentielles sur des transactions commerciales, des litiges en cours, des secrets industriels et des données personnelles de clients souvent influents. La valeur de ces données sur les marchés criminels est proportionnellement élevée, et le risque de réputation pour les cabinets qui en perdraient le contrôle est considérable — ce qui explique le taux de paiement élevé observé par le SRG.
L'alerte du FBI précise que le SRG ne déploie pas de ransomware à proprement parler : le groupe n'encrypte pas les systèmes de ses victimes, il se contente d'exfiltrer les données puis d'exercer une pression par la menace de publication. Ce modèle, parfois qualifié d'extorsion pure ou de data-only extortion, est plus difficile à détecter car il ne génère pas d'indicateur visible comme un chiffrement de masse des fichiers. La menace reste silencieuse jusqu'à la réception du message de rançon — d'où le nom choisi par le groupe. Selon Dark Reading, ce modèle d'extorsion sans chiffrement est en forte croissance depuis 2024.
Sur le plan technique, le SRG exploite principalement des outils d'accès distant légitimes pour mener ses opérations, ce qui complique leur détection par les outils EDR et SIEM conventionnels. L'utilisation de logiciels signés et reconnus comme AnyDesk ou TeamViewer permet aux attaquants de passer sous le radar des solutions de sécurité qui n'appliquent pas de politique de liste blanche stricte sur les outils d'administration à distance. Halt Cyon et Pivot Point Security ont tous deux publié des analyses techniques approfondies du mode opératoire observé dans cette campagne.
Un secteur juridique structurellement vulnérable face aux menaces hybrides
L'intensification des attaques contre les cabinets d'avocats reflète une tendance de fond observée depuis plusieurs années dans le paysage des menaces cybercriminelles. Le secteur juridique est souvent qualifié de "château d'eau" de l'information sensible : les cabinets centralisent des données concernant des fusions-acquisitions non annoncées, des procédures judiciaires sous confidentialité, des données de propriété intellectuelle et des informations personnelles à haute valeur. Selon les rapports annuels de l'American Bar Association sur la cybersécurité, plus d'un tiers des cabinets américains ont déjà été victimes d'une violation de données, et ce chiffre dépasse la moitié pour les structures de grande taille.
La particularité du modèle opératoire du SRG réside dans son exploitation ciblée des failles humaines plutôt que techniques. Les entreprises du secteur juridique ont généralement renforcé leurs défenses périmètriques depuis les grandes vagues de ransomware des années précédentes, mais l'investissement dans la formation des collaborateurs aux techniques d'ingénierie sociale reste inégal. Le vishing — contraction de voice phishing — exploite la confiance accordée aux interlocuteurs téléphoniques et la pression temporelle souvent exercée lors de prétendus incidents IT.
L'introduction d'une composante physique dans la chaîne d'attaque constitue un précédent préoccupant. Des groupes comme Scattered Spider avaient déjà combiné ingénierie sociale téléphonique et intrusion dans des espaces physiques lors de leurs opérations contre des casinos américains en 2023, et le SRG semble avoir adopté une approche similaire. Cette évolution impose aux équipes de sécurité de repenser leur modèle de menace pour intégrer des scénarios hybrides croisant frontières cyber et physique.
Du point de vue réglementaire, les cabinets d'avocats américains sont soumis aux règles déontologiques de leur barreau respectif, qui incluent une obligation de compétence technique et de protection des données clients. Plusieurs barreaux d'État ont émis des avis précisant que les avocats ont l'obligation éthique de mettre en place des mesures raisonnables de cybersécurité. Une violation de données causée par une négligence dans ce domaine pourrait exposer les cabinets non seulement à des poursuites civiles, mais également à des sanctions disciplinaires.
Ce qu'il faut retenir
- Le Silent Ransom Group cible les cabinets d'avocats américains avec une méthode combinant vishing, accès distant et présence physique sur site — une escalade tactique documentée officiellement par le FBI dans son alerte 052325.
- Le groupe pratique l'extorsion sans ransomware : il vole les données sans chiffrer les systèmes, rendant la détection plus difficile et le modèle plus discret mais tout aussi dévastateur pour la réputation des victimes.
- Les cabinets doivent appliquer une politique stricte de vérification d'identité pour toute demande d'accès distant, bloquer les outils RAT non approuvés, et former leurs collaborateurs à reconnaître les scénarios de vishing IT.
Comment un cabinet d'avocats peut-il se protéger contre les attaques du Silent Ransom Group ?
La priorité est de former l'ensemble du personnel à ne jamais accorder d'accès distant sans vérification indépendante de l'identité de l'appelant via un canal séparé (rappel sur le numéro officiel du service IT). Il convient également de déployer une liste blanche d'outils d'accès distant autorisés, de bloquer par défaut l'installation de logiciels non approuvés, et de mettre en place des procédures d'accès physique aux locaux (badge, registre des visiteurs, escorte obligatoire). La surveillance des exfiltrations de données volumineuses est essentielle pour détecter les activités du groupe avant l'envoi du message d'extorsion.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
CADA : l'UE présente sa loi de souveraineté cloud et IA
La Commission européenne présente ce 27 mai 2026 le Cloud and AI Development Act (CADA) pour définir le cloud souverain européen, tripler les data centres de l'UE et réduire la dépendance aux hyperscalers américains.
MuddyWater déploie Dindoor : espionnage iranien en 9 pays
Le groupe APT iranien MuddyWater déploie un nouveau backdoor Dindoor via Deno et une version améliorée de MiniJunk dans une campagne d'espionnage visant 9 organisations dans 9 pays, dont des secteurs de la défense et de l'aviation.
Red Hat GitLab piraté : 21 000 clients Nissan Fukuoka exposés
Le groupe Crimson Collective a piraté une instance GitLab auto-hébergée de Red Hat Consulting fin septembre 2025, exfiltrant 570 Go de données dont des informations personnelles de 21 000 clients de Nissan Fukuoka Sales.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire