Silent Ransom Group envió agentes a bufetes de EE. UU.

Silent Ransom Group envió agentes a bufetes de EE. UU.

Una banda de extorsión con base en Rusia planeaba colocar a operativos dentro de bufetes de abogados estadounidenses, secuestrar a directivos y captar a militares para espiar a las fuerzas nucleares embarcadas en submarinos, según los chats filtrados que ha revisado Recorded Future News.

Una fuente no identificada publicó el archivo a principios de octubre en un sitio .onion creado para la ocasión, sin explicar por qué. Contiene miles de mensajes de agosto de 2025 a septiembre de 2026. Los miembros hablan de decenas de víctimas, negocian pagos multimillonarios y dan instrucciones a operativos en Estados Unidos a los que llaman "agentes". Algunas de las organizaciones mencionadas no han confirmado públicamente haber sufrido una brecha.

El material es desigual. Registros que parecen documentar extorsiones reales conviven con lluvias de ideas, planes abandonados, fanfarronadas y fantasías violentas. Recorded Future News no ha podido comprobar si los planes más extremos llegaron a intentarse.

Confirmación independiente

Fuentes externas han confirmado partes de la filtración. La empresa de análisis de blockchain Chainalysis revisó las direcciones de criptomonedas del archivo y las vinculó a extorsiones conocidas de Silent Ransom Group, también rastreado como Luna Moth y Chatty Spider. La compañía señaló que no podía "pronunciarse sobre la totalidad de las afirmaciones" del archivo.

El FBI también ha descrito la táctica más inusual del grupo para una banda de extorsión rusa: enviar personas a las oficinas de las víctimas. Una alerta urgente emitida este año advertía de que miembros de Silent Ransom Group se hacían pasar por personal informático para lograr acceso físico a los ordenadores.

Una de las negociaciones de los chats lo corrobora. Un representante de un bufete dijo a los extorsionadores que la firma sabía que alguien había entrado en su oficina de Nueva York y había copiado archivos en una memoria USB. El bufete explicó que sus directivos habían aprobado 1 millón de dólares para cerrar el asunto, pero quería pruebas de que se destruirían todas las copias digitales y físicas de sus datos. Para ello, citó indicios de que la banda de ransomware LockBit no había borrado los datos de víctimas que habían pagado.

Cajas de pizza, máscaras y carnés falsos

Los miembros pasaron meses discutiendo cómo hacer que los agentes cruzaran la puerta. Uno propuso comprar uniformes de reparto y bolsas isotérmicas, y escribió: "Compramos estas bolsas isotérmicas y uniformes para los agentes". El plan consistía en que un operativo superara la recepción con un reparto de pizza y después se hiciera pasar por informático en la oficina principal.

Entre otras ideas figuraban máscaras a medida que imitaran a abogados reales y gafas inteligentes para que un agente haciéndose pasar por cliente grabara dentro de una oficina. Una lista de la compra anterior incluía una impresora con capacidad ultravioleta de 3.200 dólares y materiales holográficos para tarjetas de identificación. El archivo también menciona pagos a falsificadores, uno de ellos en Nueva York.

Los chats no aclaran si llegaron a usarse el truco de la pizza o las máscaras. El planteamiento general de enviar impostores a las oficinas sí coincide con lo que cuenta el FBI.

Captación a través de Telegram

El modelo dependía de encontrar a gente dispuesta a hacer el trabajo físico, de forma parecida a los agentes desechables que captan los servicios de inteligencia rusos e iraníes. El grupo publicaba anuncios de pago en Telegram camuflados como empleos corrientes, como promoción de discotecas, mensajería o seguridad. Los anuncios parecen dirigidos a rusohablantes.

La captación no fue sobre ruedas. Una lista identifica a los agentes mediante códigos numerados y ciudad, y en una de las entradas se marca a un chico de 17 años como listo para trabajar, aunque se anota que era menor de edad. El nombre de uno de los canales sugiere que un agente había sido detenido en Chicago.

En febrero, el aparente líder del grupo cifró la tasa de "conversión" en aproximadamente uno de cada 10 captados. Otro miembro describió el proceso como una cadena de montaje. Algunos captados desaparecieron después de cobrar o se echaron atrás en la puerta de las oficinas, mientras que a otros se les encargaron tareas de prueba remuneradas. No está claro que todos conocieran el verdadero propósito. Un miembro sugirió explicar el plan completo solo "a aquellos en quienes confiamos plenamente". Los cabecillas hablaban de los captados con desprecio, también en términos racistas, y discutían cómo vigilarlos por si robaban al grupo o acudían al FBI.

Un embudo de ventas para la extorsión

Las víctimas avanzaban por fases como en un embudo de ventas: "chat", "oferta", "contrato" y "oro". En un caso, una oferta inicial de 100.000 dólares se ridiculizó porque "le faltaba un cero". Entradas posteriores fueron subiendo por 500.000 dólares, 1,5 millones, 2,25 millones, 3 millones y 3,5 millones, hasta llegar a un contrato de 6 millones y luego a "oro".

Entre las decenas de firmas marcadas como "oro", el archivo atribuye al grupo unos 200 millones de dólares en acuerdos. Son cifras del propio grupo y no han podido verificarse. En los registros aparecen unas 50 organizaciones, en su mayoría bufetes de abogados.

Los chats también tratan la coacción. Abogados veteranos y directivos, a los que llamaban habitualmente "viejos", se discutían como objetivos a los que seguir y estudiar. En un intercambio se propuso fotografiar al hijo en edad escolar de un objetivo para presionarle. En otros hilos se plantearon una web falsa de acompañantes, chantaje sexual, el secuestro de directivos o familiares y un grupo de "castigo", con debate sobre si usar armas reales o falsas. No hay nada que indique que estos planes se llevaran a cabo.

Ambiciones militares

En abril, el líder planteó atacar a un empleado de alto nivel de un gran contratista militar que trabaja con el Ejército de EE. UU., y señaló que la "monetización" tendría que ser distinta. Otro usuario sugirió que el Ministerio de Defensa ruso podría pagar, antes de añadir un emoticono riéndose. El archivo no contiene pruebas de que el ministerio contactara con el grupo, le hiciera encargos o le pagara.

Un canal creado en mayo trataba de captar a marineros estadounidenses en bares gais cercanos a bases navales para conocer los movimientos de las "fuerzas nucleares embarcadas en submarinos". El grupo recopiló datos sobre las bases y los locales de los alrededores, pero nada indica que se captara a nadie ni que se obtuviera información militar.

Los miembros también se advertían entre ellos de que no usaran iPhone, estudiaban las detenciones de socios y hablaban de viajar por países que consideraban de menor riesgo de extradición, como Etiopía. En septiembre, hablaban de relanzarse como Sleepless Threat. "El objetivo último es convertirnos en un movimiento social o en una secta", escribió un usuario de alto rango en abril.

Nuestro análisis

La filtración apunta a que, para algunas bandas de extorsión, la frontera entre la intrusión remota y la intrusión física es cada vez más difusa. Los bufetes de abogados, que guardan datos sensibles de clientes y están presionados para llegar a acuerdos discretos, deberían incluir en su modelo de amenazas a visitantes, contratistas y "técnicos informáticos" que se presentan sin cita, y no solo los correos de phishing y los servidores expuestos.

El modelo de captación refleja además una tendencia más amplia de delincuentes que pagan a terceros y a personal interno para hacer el trabajo sobre el terreno, como muestran los informes sobre delincuentes que captan a empleados de empresas de logística. El bufete que citó la falta de borrado de datos por parte de LockBit también demuestra por qué pagar un rescate ofrece pocas garantías.

Habrá que ver si más víctimas mencionadas dan un paso al frente, si aparece el nuevo nombre Sleepless Threat y si los agentes de menor rango en EE. UU. acaban imputados. Casos recientes, como el de un sospechoso de Qilin detenido en Japón, indican que la preocupación del grupo por los viajes y la extradición quizá no sea infundada.