Silent Ransom Group-lek: agenten bij VS-advocatenkantoren
Een in Rusland gevestigde afpersingsbende was van plan handlangers te plaatsen bij Amerikaanse advocatenkantoren, bestuurders te ontvoeren en militairen te ronselen om te spioneren bij onderzeebootgebonden kernstrijdkrachten. Dat blijkt uit gelekte chats die Recorded Future News heeft ingezien.
Een onbekende bron zette het archief begin oktober zonder opgaaf van reden op een speciaal opgezette .onion-site. Het bevat duizenden berichten uit de periode augustus 2025 tot september 2026. Leden bespreken tientallen slachtoffers, onderhandelen over betalingen van miljoenen dollars en geven instructies aan handlangers in de VS die ze "agenten" noemen. Een deel van de genoemde organisaties heeft niet publiekelijk bevestigd dat ze zijn getroffen.
Het materiaal is wisselend van kwaliteit. Gegevens die echte afpersing lijken vast te leggen, staan naast brainstormsessies, afgeblazen plannen, opschepperij en gewelddadige fantasieën. Recorded Future News kon niet nagaan of de meest extreme plannen ooit zijn uitgeprobeerd.
Onafhankelijke bevestiging
Delen van het lek zijn door externe bronnen bevestigd. Blockchainanalysebedrijf Chainalysis bekeek cryptoadressen uit het archief en koppelde ze aan bekende afpersingszaken van de Silent Ransom Group, ook bekend als Luna Moth en Chatty Spider. Het bedrijf zei zich niet te kunnen "uitspreken over het geheel van de beweringen" in het archief.
Ook de FBI heeft de meest ongebruikelijke tactiek van de groep voor een Russische afpersingsbende beschreven: mensen naar de kantoren van slachtoffers sturen. In een flash alert eerder dit jaar waarschuwde de dienst dat leden van de Silent Ransom Group zich voordeden als IT-medewerkers om fysiek toegang te krijgen tot computers.
Eén onderhandeling in de chats onderbouwt dat. Een vertegenwoordiger van een advocatenkantoor liet de afpersers weten dat het kantoor wist dat iemand het kantoor in New York was binnengekomen en bestanden naar een usb-stick had gekopieerd. Volgens het kantoor had de directie 1 miljoen dollar goedgekeurd om de zaak te schikken, maar wilde men bewijs dat alle digitale en fysieke kopieën van de gegevens zouden worden vernietigd. Het kantoor wees op aanwijzingen dat de ransomwarebende LockBit gegevens van slachtoffers die hadden betaald niet had gewist.
Pizzadozen, maskers en valse identiteitsbewijzen
Leden discussieerden maandenlang over hoe ze agenten binnen konden krijgen. Eén van hen stelde voor bezorgerskleding en thermotassen te kopen en schreef: "We kopen deze thermotassen en uniformen voor de agenten." Het plan was dat een handlanger met een pizzabezorging langs de receptie zou komen en zich vervolgens op het hoofdkantoor zou voordoen als IT-medewerker.
Andere ideeën waren op maat gemaakte maskers naar het voorbeeld van echte advocaten en een slimme bril waarmee een agent die zich voordeed als cliënt binnen in een kantoor kon filmen. Op een eerder boodschappenlijstje stonden een printer van 3.200 dollar die met uv-licht kan printen en holografisch materiaal voor identiteitskaarten. Het archief vermeldt ook betalingen aan vervalsers, onder wie één in New York.
Uit de chats blijkt niet of de pizzatruc of de maskers ooit zijn gebruikt. De algemene aanpak om bedriegers naar kantoren te sturen, komt wel overeen met de beschrijving van de FBI.
Ronselen via Telegram
Het model draaide om het vinden van mensen die het fysieke werk wilden doen, vergelijkbaar met de wegwerpagenten die Russische en Iraanse inlichtingendiensten ronselen. De groep plaatste betaalde Telegram-advertenties die zich voordeden als gewone vacatures, zoals promotiewerk voor nachtclubs, koerierswerk en beveiliging. De advertenties lijken gericht op Russischtaligen.
Het ronselen verliep niet soepel. Een lijst vermeldt agenten met genummerde codes en per stad, en bij één vermelding staat een 17-jarige als inzetbaar genoteerd, met de aantekening dat de rekruut minderjarig was. De naam van één kanaal doet vermoeden dat een agent in Chicago was opgepakt.
In februari schatte de kennelijke leider van de groep de "conversie" op ongeveer één op de tien rekruten. Een ander lid noemde het proces een lopende band. Sommige rekruten verdwenen nadat ze waren betaald of haakten af bij de ingang van een kantoor, terwijl anderen betaalde proefopdrachten kregen. Het is niet duidelijk of elke rekruut wist waar het echt om ging. Eén lid stelde voor het volledige plan alleen uit te leggen "aan degenen die we volledig vertrouwen". Leiders spraken met minachting over rekruten, ook in racistische termen, en bespraken hoe ze hen in de gaten konden houden voor het geval ze de groep zouden bestelen of naar de FBI zouden stappen.
Een verkooptrechter voor afpersing
Slachtoffers doorliepen fases zoals in een verkooptrechter: "chat", "offer", "contract" en "gold". In één geval werd een openingsbod van 100.000 dollar weggehoond omdat er "een nul ontbrak". Latere vermeldingen liepen op via 500.000 dollar, 1,5 miljoen, 2,25 miljoen, 3 miljoen en 3,5 miljoen dollar, tot een contract van 6 miljoen dollar en daarna "gold".
Over de tientallen kantoren die als "gold" zijn gemarkeerd, claimt het archief in totaal zo'n 200 miljoen dollar aan schikkingen. Het gaat om eigen cijfers van de groep, die niet konden worden geverifieerd. Ongeveer 50 organisaties komen in de gegevens voor, voornamelijk advocatenkantoren.
De chats gaan ook over dwang. Senior advocaten en bestuurders, die standaard "oldies" werden genoemd, werden besproken als doelwitten om te volgen en te bestuderen. In één gesprek werd voorgesteld een schoolgaand kind van een doelwit te fotograferen om druk uit te oefenen. In andere draadjes kwamen een nep-escortsite, seksuele chantage, het ontvoeren van bestuurders of familieleden en een "strafgroep" ter sprake, met discussie over echte of nepwapens. Niets wijst erop dat deze plannen zijn uitgevoerd.
Militaire ambities
In april opperde de leider een senior medewerker van een grote defensieleverancier die met het Amerikaanse leger samenwerkt als doelwit, met de opmerking dat het "verdienmodel" dan anders zou moeten zijn. Een andere gebruiker suggereerde dat het Russische ministerie van Defensie zou kunnen betalen en zette er een lachende emoticon achter. Het archief bevat geen bewijs dat het ministerie contact heeft gezocht met de groep, opdracht heeft gegeven of heeft betaald.
In een kanaal dat in mei werd aangemaakt, werd besproken hoe Amerikaanse marinemensen via homobars in de buurt van marinebases konden worden geronseld om informatie te krijgen over de bewegingen van "onderzeebootgebonden kernstrijdkrachten". De groep verzamelde gegevens over bases en nabijgelegen gelegenheden, maar niets wijst erop dat er iemand is geronseld of dat er militaire informatie is verkregen.
Leden waarschuwden elkaar ook voor iPhones, bestudeerden arrestaties van handlangers en bespraken reizen via landen waar ze het risico op uitlevering lager inschatten, zoals Ethiopië. In september spraken ze over een doorstart onder de naam Sleepless Threat. "Het uiteindelijke doel is een maatschappelijke beweging of een sekte te worden," schreef een senior gebruiker in april.
Onze analyse
Het lek suggereert dat de grens tussen digitaal en fysiek binnendringen voor sommige afpersingsbendes steeds vager wordt. Advocatenkantoren, die gevoelige cliëntgegevens beheren en onder druk staan om zaken stil te schikken, moeten bezoekers, aannemers en onaangekondigde "IT-medewerkers" meenemen in hun dreigingsmodel, en niet alleen phishingmails en slecht beveiligde servers.
Het ronselmodel past ook in een breder patroon waarbij criminelen buitenstaanders en insiders betalen voor praktisch werk, zoals blijkt uit berichten over criminelen die insiders werven bij logistieke bedrijven. Het kantoor dat wees op het feit dat LockBit gegevens niet wiste, laat bovendien zien waarom het betalen van losgeld weinig garanties biedt.
Het is de moeite waard om in de gaten te houden of meer genoemde slachtoffers naar buiten treden, of de nieuwe naam Sleepless Threat opduikt en of laaggeplaatste agenten in de VS worden aangeklaagd. Recente zaken, zoals een Qilin-verdachte die in Japan werd gearresteerd, wijzen erop dat de zorgen van de groep over reizen en uitlevering niet ongegrond zijn.
