Предполагаеми вътрешни чатове на Silent Ransom Group сочат, че престъпниците са събрали $206.95 милиона от 27 фирми за около шест месеца и са го направили, без да криптират файловете на нито една жертва. Ако цифрите са точни, те показват колко доходоносно може да бъде изнудването чрез данни без рансъмуер за криптиране: нападателите крадат чувствителни записи, след което искат плащане, за да не бъдат публикувани или продадени.
Историята има значение отвъд 27-те компании, посочени в репортажа. Зад всяка открадната база данни стоят хора, чиито лични данни сега се намират в ръцете на престъпници, независимо дали компанията е платила.
Как изнудването на Silent Ransom Group работи без криптиране
Традиционният рансъмуер заключва файлове и иска плащане за ключ за декриптиране. Много групи по-късно добавят втора стъпка – първо крадат данни, за да могат да заплашат с изтичането им, ако жертвата възстанови от резервни копия. Този подход често се нарича двойно изнудване.
Дейността, описана в изтеклите чатове, пропуска етапа на заключване. Според репортажа групата изобщо не е криптирала файловете на жертвите. Вместо това лостът за натиск идвал изцяло от откраднатите данни и заплахата те да бъдат разкрити.
Има практични причини това да е привлекателно за престъпниците. Криптирането е шумно: може да срине системи, да задейства сигнали за сигурност и да даде на защитниците ясен момент за реакция. Тихото копиране на записи е по-трудно за забелязване. То също означава, че жертвата не може да реши проблема чрез възстановяване от резервни копия, защото заплахата не е загубен достъп. Заплахата е, че данните ще станат публични.
Основният урок от отчетените числа е прост. Само откраднатите данни могат да бъдат достатъчен натиск, за да се получат огромни плащания.
Защо откраднатите записи излагат на риск отделните хора
Когато дадена компания бъде изнудвана заради откраднати файлове, хората в тези файлове рядко имат думата. Записите на клиенти, служители и пациенти могат да съдържат имена, данни за контакт, информация за акаунти и друг чувствителен материал. Изходната статия не уточнява какви типове данни са били откраднати от 27-те фирми, затова си струва да бъдем внимателни тук: рискът зависи от това какво е притежавала всяка жертва.
Като цяло обаче откраднатите записи подхранват предвидим набор от проблеми:
- Фишинг: Престъпниците могат да създават убедителни съобщения, които споменават реални подробности за вас или за връзката ви с дадена компания.
- Измама и злоупотреба с идентичност: Личната информация може да бъде комбинирана с други изтекли данни, за да се открият акаунти или да се поемат съществуващи.
- Повторно излагане: Плащането на откуп не гарантира изтриване. Данни, които вече са били копирани веднъж, могат да бъдат копирани отново или препродадени.
Последната точка е важна. Дори когато компанията плати, хората имат малко начини да проверят какво се е случило с информацията им. Разкритите бази данни показват колко бързо могат да се разпространят записите. Изтичането на базата данни на Tribeca Film Festival, което включваше повече от 666 000 записа, е инцидент от различен тип, но илюстрира как разкритите лични данни се превръщат в дълготраен проблем за хората в тях.
Какво доказват и какво не доказват изтеклите чатове
Тук е от съществено значение един премерен прочит. Чатовете са описани като предполагаеми вътрешни комуникации, а цифрата от $206.95 милиона идва именно от тези чатове. Обобщението на източника не описва независима проверка на общата сума, броя на жертвите или самите плащания.
Престъпниците могат да преувеличават, а изтеклите логове могат да бъдат непълни или извадени от контекст. Затова е най-добре числата да се третират като твърдения, които се вписват в по-широк модел, а не като одитирани общи суми.
Това, което изтичането наистина подкрепя, е посоката на развитие. Изнудването, изградено върху откраднати данни, е работещ бизнес модел без никакво криптиране. Изтеклите комуникации и преди са преоформяли света на рансъмуера. Групата за рансъмуер Gunra изгради кода си върху материал, произлязъл от изтеклия изходен код на Conti, а самият Conti беше частично разбит от разкрити вътрешни чатове. Подобни изтичания дават на изследователите и защитниците рядък поглед върху това как действат престъпните групи и какво печелят.
Какво означава това за вас
Вероятно не можете да попречите на компания, с която работите, да бъде пробита. Можете да ограничите колко вреда могат да ви нанесат откраднатите данни. Приемете, че всяка организация, която държи информация за вас, може един ден да я загуби, и се подгответе съответно.
Ако данните ви бъдат разкрити, най-вероятната последваща стъпка не е драматичен хакерски пробив, а убедително съобщение, обаждане или опит за вход, използващи реална информация за вас. Това прави навиците по-ценни от всеки отделен инструмент.
Стъпки за защита след кражба на данни
- Проверете дали данните ви са изтекли. Използвайте надеждна услуга за известяване за пробиви, за да видите дали имейл адресът или телефонният ви номер се появяват в известни изтичания, и прочетете всяко известие, което компания ви изпрати.
- Затегнете хигиената на идентификационните данни. Използвайте уникална парола за всеки акаунт, съхранявайте ги в мениджър на пароли и включете многофакторно удостоверяване, за предпочитане с приложение или хардуерен ключ, а не чрез SMS.
- Отнасяйте се с подозрение към неочаквани съобщения. Ако съобщение споменава скорошен пробив или ви кара да действате спешно, отидете директно на официалния сайт на компанията, вместо да кликате върху връзки.
- Обмислете замразяване на кредита. Ако финансови или идентификационни данни може да са засегнати, замразяването на кредита затруднява някого да открие акаунти на ваше име.
- Откажете се от брокери на данни. Колкото по-малко лична информация е налична за продажба, толкова по-малко материал имат престъпниците, за да изградят убедителни измами.
- Наблюдавайте акаунтите си. Следете банковите извлечения и активността по акаунтите за нещо необичайно и го докладвайте бързо.
Основният извод
Предполагаемите чатове на Silent Ransom Group, с твърдяните $206.95 милиона от 27 фирми, са напомняне, че изнудването чрез данни без рансъмуер за криптиране не се нуждае от заключени екрани, за да работи. Дори точните числа да са спорни, моделът е ясен: открадни данни, после продай мълчание.
Не можете да контролирате колко добре другите защитават записите ви, но можете да контролирате реакцията си. Проверете дали данните ви са се появили в изтичане, укрепете паролите и удостоверяването си и се откажете от брокерите на данни. Четенето за инциденти като изтичането на Tribeca Film Festival и разширяването на Gunra RaaS помага да се види колко тясно са свързани разкритите данни и престъпните екосистеми и защо няколко минути подготовка сега си заслужават.




