Silent Ransom Group: Leak zeigt Agenten in US-Kanzleien
Eine in Russland ansässige Erpresserbande wollte Agenten in US-Anwaltskanzleien einschleusen, Führungskräfte entführen und Militärangehörige anwerben, um U-Boot-gestützte Nuklearstreitkräfte auszuspionieren. Das geht aus geleakten Chats hervor, die Recorded Future News ausgewertet hat.
Eine unbekannte Quelle stellte das Archiv Anfang Oktober ohne Angabe von Gründen auf eine eigens eingerichtete .onion-Seite. Es enthält Tausende Nachrichten aus dem Zeitraum August 2025 bis September 2026. Die Mitglieder sprechen über Dutzende Opfer, verhandeln über Zahlungen in Millionenhöhe und geben Anweisungen an Helfer in den USA, die sie "Agenten" nennen. Einige der genannten Organisationen haben einen Angriff bislang nicht öffentlich bestätigt.
Das Material ist durchwachsen. Aufzeichnungen, die offenbar echte Erpressungen dokumentieren, stehen neben Gedankenspielen, verworfenen Plänen, Prahlereien und Gewaltfantasien. Ob die extremsten Vorhaben je in die Tat umgesetzt wurden, konnte Recorded Future News nicht überprüfen.
Unabhängige Bestätigung
Teile des Leaks wurden von externen Quellen bestätigt. Das Blockchain-Analyseunternehmen Chainalysis prüfte Kryptowährungsadressen aus dem Archiv und ordnete sie bekannten Erpressungen der Silent Ransom Group zu, die auch unter den Namen Luna Moth und Chatty Spider geführt wird. Das Unternehmen erklärte, es könne sich nicht "zur Gesamtheit der Behauptungen" im Archiv äußern.
Auch das FBI hat die für eine russische Erpresserbande ungewöhnlichste Taktik der Gruppe beschrieben: Sie schickt Leute in die Büros der Opfer. In einer Warnmeldung Anfang des Jahres hieß es, Mitglieder der Silent Ransom Group gäben sich als IT-Mitarbeiter aus, um physischen Zugang zu Computern zu bekommen.
Eine Verhandlung in den Chats stützt das. Ein Vertreter einer Anwaltskanzlei teilte den Erpressern mit, die Kanzlei wisse, dass jemand ihr Büro in New York betreten und Dateien auf einen USB-Stick kopiert habe. Die Führungsebene habe 1 Million US-Dollar für eine Einigung freigegeben, verlange aber einen Nachweis, dass alle digitalen und physischen Kopien ihrer Daten vernichtet würden. Die Kanzlei verwies dabei auf Belege, dass die Ransomware-Bande LockBit Daten zahlender Opfer nicht gelöscht hatte.
Pizzakartons, Masken und gefälschte Ausweise
Monatelang diskutierten die Mitglieder, wie sie ihre Agenten durch die Tür bekommen. Einer schlug vor, Lieferuniformen und Thermotaschen zu kaufen, und schrieb: "Wir kaufen diese Thermotaschen und Uniformen für die Agenten." Der Plan: Ein Helfer sollte mit einer Pizzalieferung am Empfang vorbeikommen und sich dann im Hauptbüro als IT-Mitarbeiter ausgeben.
Zu den weiteren Ideen gehörten maßgefertigte Masken nach dem Vorbild echter Anwälte sowie eine smarte Brille, mit der ein Agent, der sich als Mandant ausgibt, in einem Büro filmen sollte. Eine frühere Einkaufsliste umfasste einen UV-fähigen Drucker für 3.200 US-Dollar und Hologrammmaterial für Ausweise. Im Archiv ist außerdem von Zahlungen an Fälscher die Rede, einer davon in New York.
Ob der Pizza-Trick oder die Masken tatsächlich zum Einsatz kamen, geht aus den Chats nicht hervor. Das grundsätzliche Vorgehen, Hochstapler in Büros zu schicken, deckt sich aber mit der Darstellung des FBI.
Anwerbung über Telegram
Das Modell war darauf angewiesen, Leute zu finden, die bereit waren, die Arbeit vor Ort zu erledigen - ähnlich den Wegwerf-Agenten, die russische und iranische Geheimdienste anwerben. Die Gruppe schaltete bezahlte Telegram-Anzeigen, die als gewöhnliche Jobs getarnt waren, etwa als Promotion für Nachtclubs, Kurierdienste oder Sicherheitsjobs. Die Anzeigen richteten sich offenbar an Russischsprachige.
Die Anwerbung lief nicht reibungslos. Eine Liste führt die Agenten mit Nummerncodes und Stadt auf; ein Eintrag markiert einen 17-Jährigen als einsatzbereit und vermerkt zugleich, dass er minderjährig ist. Ein Kanalname legt nahe, dass ein Agent in Chicago geschnappt wurde.
Im Februar bezifferte der mutmaßliche Anführer der Gruppe die "Konversionsrate" auf etwa einen von zehn Angeworbenen. Ein anderes Mitglied nannte den Prozess ein Fließband. Manche Rekruten tauchten nach der Bezahlung ab oder machten am Eingang eines Büros einen Rückzieher, andere bekamen bezahlte Testaufgaben. Unklar ist, ob alle Angeworbenen den wahren Zweck kannten. Ein Mitglied schlug vor, das komplette Vorhaben nur "denen, denen wir voll vertrauen" zu erklären. Die Anführer sprachen mit Verachtung über die Rekruten, auch in rassistischen Worten, und diskutierten, sie zu überwachen, falls sie die Gruppe bestehlen oder zum FBI gehen sollten.
Ein Vertriebstrichter für Erpressung
Die Opfer durchliefen Stufen wie in einem Verkaufstrichter: "Chat", "Angebot", "Vertrag" und "Gold". In einem Fall wurde ein Eröffnungsangebot von 100.000 US-Dollar mit dem Kommentar verspottet, da "fehlt eine Null". Spätere Einträge kletterten über 500.000 US-Dollar, 1,5 Millionen, 2,25 Millionen, 3 Millionen und 3,5 Millionen US-Dollar bis zu einem Vertrag über 6 Millionen US-Dollar und dann zu "Gold".
Über die Dutzenden als "Gold" markierten Firmen hinweg beansprucht das Archiv rund 200 Millionen US-Dollar an Zahlungen. Es handelt sich um eigene Angaben der Gruppe, die nicht überprüft werden konnten. In den Aufzeichnungen tauchen etwa 50 Organisationen auf, überwiegend Anwaltskanzleien.
Die Chats drehen sich auch um Nötigung. Ranghohe Anwälte und Führungskräfte, durchweg als "Oldies" bezeichnet, wurden als Ziele besprochen, die man verfolgen und ausspähen sollte. In einem Austausch wurde vorgeschlagen, das schulpflichtige Kind einer Zielperson als Druckmittel zu fotografieren. In anderen Threads ging es um eine gefälschte Escort-Seite, sexuelle Erpressung, die Entführung von Führungskräften oder Angehörigen sowie eine "Bestrafungs"-Truppe, samt Debatte über echte oder Attrappen-Waffen. Nichts deutet darauf hin, dass diese Pläne umgesetzt wurden.
Militärische Ambitionen
Im April brachte der Anführer ins Spiel, einen leitenden Mitarbeiter eines großen Rüstungsunternehmens ins Visier zu nehmen, das mit der US Army zusammenarbeitet, und merkte an, die "Monetarisierung" müsse dann anders laufen. Ein anderer Nutzer meinte, das russische Verteidigungsministerium könne zahlen, und schob ein lachendes Emoticon hinterher. Das Archiv enthält keinen Beleg dafür, dass das Ministerium Kontakt zur Gruppe aufnahm, sie beauftragte oder bezahlte.
In einem im Mai eingerichteten Kanal ging es darum, US-Marinesoldaten in Schwulenbars in der Nähe von Marinestützpunkten anzuwerben, um mehr über die Bewegungen "U-Boot-gestützter Nuklearstreitkräfte" zu erfahren. Die Gruppe sammelte Informationen über Stützpunkte und Lokale in der Umgebung, doch nichts zeigt, dass jemand angeworben oder militärische Informationen beschafft wurden.
Die Mitglieder warnten sich außerdem gegenseitig vor iPhones, werteten Festnahmen von Komplizen aus und sprachen über Reisen durch Länder, in denen sie ein geringeres Auslieferungsrisiko sahen, etwa Äthiopien. Im September war die Rede davon, unter dem Namen Sleepless Threat neu zu starten. "Das eigentliche Ziel ist, eine soziale Bewegung oder ein Kult zu werden", schrieb ein ranghoher Nutzer im April.
Unsere Einschätzung
Der Leak deutet darauf hin, dass die Grenze zwischen digitalem und physischem Eindringen bei manchen Erpresserbanden zunehmend verschwimmt. Anwaltskanzleien, die sensible Mandantendaten verwalten und unter Druck stehen, Fälle diskret beizulegen, sollten Besucher, externe Dienstleister und unangemeldet auftauchende "IT-Mitarbeiter" in ihr Bedrohungsmodell aufnehmen - und nicht nur Phishing-Mails und offen erreichbare Server.
Das Anwerbemodell spiegelt zudem ein breiteres Muster wider: Kriminelle bezahlen Außenstehende und Insider für die Arbeit vor Ort, wie Berichte über Kriminelle, die Insider bei Logistikfirmen anwerben, zeigen. Die Kanzlei, die darauf verwies, dass LockBit Daten nicht gelöscht hatte, macht außerdem deutlich, warum die Zahlung eines Lösegelds kaum Garantien bietet.
Es lohnt sich zu beobachten, ob sich weitere genannte Opfer melden, ob die Umbenennung in Sleepless Threat tatsächlich auftaucht und ob sich Agenten der unteren Ebene in den USA vor Gericht verantworten müssen. Jüngste Fälle wie die Festnahme eines Qilin-Verdächtigen in Japan zeigen, dass die Sorgen der Gruppe wegen Reisen und Auslieferung nicht unbegründet sein dürften.
