Fuite Silent Ransom Group : des agents chez des avocats US
Un gang d'extorsion basé en Russie prévoyait d'infiltrer des agents dans des cabinets d'avocats américains, d'enlever des dirigeants et de recruter des militaires pour espionner les forces nucléaires embarquées sur sous-marins. C'est ce que révèlent des conversations divulguées et consultées par Recorded Future News.
Une source non identifiée a publié l'archive sur un site .onion créé pour l'occasion début octobre, sans donner de raison. Elle contient des milliers de messages échangés entre août 2025 et septembre 2026. Les membres y évoquent des dizaines de victimes, négocient des paiements de plusieurs millions de dollars et donnent des instructions à des complices basés aux États-Unis, qu'ils appellent des "agents". Certaines des organisations citées n'ont pas confirmé publiquement avoir été victimes d'une intrusion.
Le contenu est inégal. Des échanges qui semblent documenter de véritables extorsions côtoient des séances de remue-méninges, des projets abandonnés, des fanfaronnades et des fantasmes violents. Recorded Future News n'a pas pu vérifier si les plans les plus extrêmes ont réellement été tentés.
Une confirmation indépendante
Une partie de la fuite a été confirmée par des sources extérieures. La société d'analyse blockchain Chainalysis a examiné les adresses de cryptomonnaies figurant dans l'archive et les a reliées à des extorsions connues du Silent Ransom Group, également suivi sous les noms de Luna Moth et Chatty Spider. L'entreprise a précisé qu'elle ne pouvait pas "se prononcer sur l'ensemble des affirmations" contenues dans l'archive.
Le FBI a lui aussi décrit la tactique la plus inhabituelle du groupe pour une bande d'extorsion russe : envoyer des personnes dans les locaux des victimes. Une alerte flash publiée plus tôt cette année avertissait que des membres du Silent Ransom Group se faisaient passer pour du personnel informatique afin d'accéder physiquement aux ordinateurs.
Une négociation figurant dans les conversations le confirme. Un représentant d'un cabinet d'avocats a indiqué aux extorqueurs que le cabinet savait que quelqu'un s'était introduit dans ses bureaux de New York et avait copié des fichiers sur une clé USB. Le cabinet a expliqué que ses dirigeants avaient validé 1 million de dollars pour régler l'affaire, mais exigeait la preuve que toutes les copies numériques et physiques de ses données seraient détruites. Il a cité des éléments montrant que le gang de rançongiciel LockBit n'avait pas supprimé les données de victimes ayant payé.
Boîtes à pizza, masques et faux papiers
Les membres ont passé des mois à réfléchir à la manière de faire entrer leurs agents. L'un d'eux a proposé d'acheter des uniformes et des sacs isothermes de livreur : "On achète ces sacs isothermes et ces uniformes pour les agents." L'idée était qu'un complice passe l'accueil avec une livraison de pizza, puis se fasse passer pour un informaticien dans les bureaux principaux.
Parmi les autres idées figuraient des masques sur mesure reproduisant les traits de vrais avocats et des lunettes connectées permettant à un agent se faisant passer pour un client de filmer à l'intérieur d'un cabinet. Une liste d'achats antérieure comprenait une imprimante compatible ultraviolet à 3 200 dollars et des matériaux holographiques pour des cartes d'identité. L'archive mentionne aussi des paiements à des faussaires, dont l'un à New York.
Les conversations ne permettent pas de savoir si la ruse de la pizza ou les masques ont été utilisés. La méthode générale, qui consiste à envoyer des imposteurs dans des bureaux, correspond en revanche au récit du FBI.
Un recrutement via Telegram
Le modèle reposait sur des personnes prêtes à effectuer le travail sur le terrain, à l'image des agents jetables recrutés par les services de renseignement russes et iraniens. Le groupe diffusait sur Telegram des annonces payantes déguisées en offres d'emploi ordinaires : promotion de boîtes de nuit, coursier, sécurité. Les annonces semblent viser des russophones.
Le recrutement ne s'est pas fait sans accroc. Une liste répertorie les agents par codes numérotés et par ville, et l'une des entrées indique qu'un jeune de 17 ans est prêt à travailler tout en notant qu'il est mineur. Le nom d'un canal laisse penser qu'un agent a été arrêté à Chicago.
En février, celui qui semble être le chef du groupe estimait le taux de "conversion" à environ une recrue sur 10. Un autre membre comparait le processus à un tapis roulant. Certaines recrues disparaissaient après avoir été payées ou renonçaient à l'entrée des bureaux, tandis que d'autres se voyaient confier des missions test rémunérées. Rien ne prouve que toutes les recrues connaissaient le véritable objectif. Un membre a suggéré de n'expliquer le plan complet qu'"à ceux en qui nous avons une confiance totale". Les dirigeants parlaient des recrues avec mépris, y compris en termes racistes, et envisageaient de les surveiller au cas où elles voleraient le groupe ou iraient voir le FBI.
Un tunnel de vente pour l'extorsion
Les victimes progressaient par étapes, comme dans un tunnel de vente : "discussion", "offre", "contrat" et "or". Dans un cas, une première offre de 100 000 dollars a été raillée parce qu'il y "manque un zéro". Les entrées suivantes grimpaient à 500 000 dollars, 1,5 million, 2,25 millions, 3 millions et 3,5 millions, avant un contrat à 6 millions de dollars, puis le statut "or".
Pour la dizaine de cabinets marqués "or", l'archive revendique environ 200 millions de dollars de règlements. Il s'agit des chiffres du groupe lui-même, qui n'ont pas pu être vérifiés. Une cinquantaine d'organisations apparaissent dans les échanges, pour la plupart des cabinets d'avocats.
Les conversations abordent aussi la coercition. Des avocats et dirigeants expérimentés, systématiquement surnommés les "vieux", étaient évoqués comme des cibles à suivre et à étudier. Dans un échange, il était proposé de photographier l'enfant scolarisé d'une cible pour faire pression. D'autres fils évoquaient un faux site d'escort, du chantage sexuel, l'enlèvement de dirigeants ou de leurs proches, ainsi qu'un groupe de "punition", avec un débat sur l'usage de vraies ou de fausses armes. Rien n'indique que ces projets aient été mis à exécution.
Des ambitions militaires
En avril, le chef a évoqué l'idée de cibler un cadre d'un grand sous-traitant militaire travaillant avec l'armée américaine, en notant que la "monétisation" devrait être différente. Un autre utilisateur a suggéré que le ministère russe de la Défense pourrait payer, avant d'ajouter un émoticône hilare. L'archive ne contient aucune preuve que le ministère ait contacté, mandaté ou payé le groupe.
Un canal créé en mai portait sur le recrutement de marins américains dans des bars gays situés près de bases navales, afin d'obtenir des informations sur les mouvements des "forces nucléaires embarquées sur sous-marins". Le groupe a réuni des détails sur les bases et les établissements alentour, mais rien ne montre que quiconque ait été recruté ni que des informations militaires aient été obtenues.
Les membres se mettaient aussi mutuellement en garde contre les iPhone, étudiaient les arrestations de complices et envisageaient de transiter par des pays où ils estimaient le risque d'extradition plus faible, comme l'Éthiopie. En septembre, ils parlaient de se relancer sous le nom de Sleepless Threat. "Le but ultime est de devenir un mouvement social ou une secte", écrivait un membre haut placé en avril.
Notre analyse
Cette fuite laisse penser que, pour certaines bandes d'extorsion, la frontière entre intrusion à distance et intrusion physique s'amincit. Les cabinets d'avocats, qui détiennent des données clients sensibles et subissent une pression pour régler les affaires discrètement, devraient intégrer les visiteurs, les prestataires et les "informaticiens" qui se présentent sans rendez-vous à leur modèle de menace, et pas seulement les courriels d'hameçonnage et les serveurs exposés.
Le modèle de recrutement s'inscrit aussi dans une tendance plus large : des criminels qui paient des personnes extérieures ou internes pour effectuer le travail de terrain, comme le montrent les informations sur des criminels qui recrutent des complices au sein d'entreprises de logistique. Le cabinet qui a invoqué l'échec de LockBit à supprimer les données montre aussi pourquoi payer une rançon n'offre que peu de garanties.
Reste à voir si d'autres victimes citées se manifesteront, si le nouveau nom Sleepless Threat fera son apparition et si les agents de terrain aux États-Unis seront poursuivis. Des affaires récentes, comme celle d'un suspect lié à Qilin arrêté au Japon, montrent que les inquiétudes du groupe en matière de déplacements et d'extradition ne sont peut-être pas infondées.
