Un archivio di chat attribuito a Silent Ransom Group (SRG), the Luna Moth Files, offre uno spaccato delle attività del gruppo: negoziazioni con le vittime, presunti incassi, ripartizione dei proventi e conversione delle criptovalute. Il dato più vistoso è un totale dichiarato di 206,95 milioni di dollari, associato a 27 organizzazioni nell’arco di circa sei mesi.
La distinzione essenziale è però tra contabilità criminale e pagamenti verificati. Infatti, nessuna delle organizzazioni elencate ha confermato gli importi riportati nelle chat. L’analisi blockchain di Crystal Intelligence riscontra movimenti compatibili con alcune conversazioni e con un’operazione di grandi dimensioni, ma non dimostra i singoli riscatti né il totale dichiarato.
Che cosa contiene il leak
Secondo il materiale descritto sul sito onion appositamente creato, l’archivio comprende 5.692 messaggi provenienti da due server, relativi al periodo dal 27 agosto 2025 al 29 settembre 2026. L’autore della divulgazione non è noto: l’attribuzione del contenuto a SRG va quindi distinta dall’identificazione di chi lo ha pubblicato.
Le conversazioni riguardano offerte delle vittime, metodi di accesso, pianificazione di nuovi attacchi e gestione dei proventi. Crystal, che ha analizzato l’esportazione e gli indirizzi crypto presenti nei messaggi, descrive anche pagamenti a collaboratori e intermediari, oltre a discussioni sull’acquisto di immobili e armi. La presenza di una conversazione, tuttavia, non prova automaticamente l’esecuzione dell’attività discussa.
Il modello operativo: estorsione sui dati, non ransomware cifrante
SRG, noto anche come Luna Moth, è un gruppo emerso dopo la dissoluzione di Conti. Il suo modello è la data-extortion: ottenere accesso tramite manipolazione degli utenti, sottrarre informazioni e minacciarne la pubblicazione, senza ricorrere alla cifratura dei sistemi.
Crystal descrive false fatture, callback phishing e telefonate nelle quali gli operatori si presentano come supporto IT per convincere i dipendenti a concedere accesso remoto. A queste tecniche si sono aggiunte visite agli uffici con false identità. Gli studi legali sono un bersaglio privilegiato per la sensibilità dei dati dei clienti e la pressione reputazionale associata alla loro esposizione.
I 206,95 milioni: che cosa rappresenta davvero la cifra
Nel registro interno, lo stato “GOLD” indica un pagamento ricevuto. Si identificano 27 organizzazioni contrassegnate in questo modo e le seguenti statistiche:
| Voce | Valore riportato nelle chat |
|---|---|
| Totale dei pagamenti dichiarati | 206.950.000 dollari |
| Numero di organizzazioni | 27 |
| Mediana | 6.000.000 di dollari |
| Media aritmetica | Circa 7.664.815 dollari |
| Pagamento minimo dichiarato | 100.000 dollari |
| Pagamento massimo dichiarato | 30.000.000 di dollari |
Sono valori riferiti dal gruppo, non importi confermati dalle vittime. Il massimo viene attribuito nelle chat a White & Case; un operatore sostiene inoltre che l’aumento del prezzo di Bitcoin avrebbe portato il controvalore a 31,25 milioni di dollari. Questa seconda cifra non va confusa con un ulteriore pagamento.
Si individuano notifiche di violazione temporalmente compatibili per nove delle 27 organizzazioni. Ciò fornisce un riscontro sull’esistenza di incidenti, ma non prova né la responsabilità di SRG né il versamento delle somme indicate.
Anche le finestre temporali vanno mantenute distinte: il leak copre oltre un anno, mentre il totale “GOLD” riguarda circa sei mesi. Crystal colloca le 27 registrazioni tra il 3 aprile e il 24 settembre 2026.
Che cosa conferma l’analisi on-chain
Crystal ha riscontrato transazioni in corrispondenza di alcune date e indicazioni presenti nelle chat. I wallet analizzati direttamente hanno ricevuto complessivamente circa 37 BTC, valutati nel report intorno a 3 milioni di dollari: soprattutto quote destinate agli operatori, non interi riscatti.
Risalendo i flussi, l’analisi individua un wallet di raccolta che avrebbe ricevuto 344 BTC in sei settimane tra aprile e maggio 2026 e circa 2.675 BTC nell’intera vita dell’indirizzo. Queste osservazioni sostengono la presenza di flussi finanziari rilevanti, ma Crystal precisa di non poter associare univocamente i wallet ai pagamenti delle singole vittime.
Non sarebbe quindi corretto presentare il controvalore complessivo transitato su un wallet come verifica del totale semestrale dichiarato nelle chat: periodo, attribuzione e funzione degli indirizzi sono elementi diversi.
Le regole per separare i proventi e gli errori che li collegano
Le conversazioni descrivono istruzioni volte a rendere meno riconoscibili le relazioni tra pagamenti: indirizzi nuovi per ogni payout, separazione dei fondi delle diverse vittime, divieto di consolidare le quote e distinzione tra wallet di ricezione e servizi di cash-out.
Questa disciplina non è stata sempre rispettata. Crystal segnala una transazione del 22 aprile 2026 nella quale un reclutatore ha speso insieme due payout distinti, creando un collegamento on-chain tra fondi che avrebbero dovuto restare separati. Il caso mostra come gli errori operativi possano offrire riscontri investigativi anche quando il gruppo adotta procedure di compartimentazione.
Le vie di conversione descritte comprendono exchanger con accrediti su carte bancarie russe, un intermediario per il contante a Mosca, un servizio Bitcoin-to-Zelle e depositi presso exchange regolamentati. Questi ultimi possono offrire un punto di accesso investigativo ai dati identificativi degli account, senza che il solo indirizzo di deposito consenta di identificare pubblicamente il beneficiario.
Indicatori del leak
Gli indicatori sono condivisi come elementi di contesto investigativo. Per ciascuno vanno conservati fonte, periodo osservato, ruolo attribuito e livello di confidenza. La presenza nel leak non dimostra automaticamente un impiego negli attacchi; i riscontri su alcune transazioni non validano l’intero archivio.
Per questo scopo stiamo popolando la discussione omonima sul forum, qui trovate tutti gli IoC: https://internet-forum.it/d/5239-luna-moth-files-silent-ransom-group-leaked-chat
L’interesse tecnico del leak va quindi oltre il totale rivendicato: mette in relazione accesso ottenuto tramite social engineering, pressione estorsiva e gestione dei proventi. È proprio la separazione tra questi livelli, incidente documentato, negoziazione dichiarata e movimento finanziario osservato, a renderlo utile senza trasformare la contabilità degli attaccanti in una certificazione dei loro incassi.
Lascia un commento
Devi essere connesso per inviare un commento.