Предполагаемо изтичане на вътрешни данни, принадлежащи на Silent Ransom Group (SRG), кибероперация за изнудване, свързана с атаки срещу големи адвокатски кантори, разкри криптовалутни адреси, свързани с милиони долари плащания на откуп. Според фирмата за блокчейн анализ Chainalysis, материалът дава на разследващите рядък поглед върху това къде са се озовали парите на жертвите. Изтичането на крипто портфейлите на Silent Ransom Group е полезен казус за това как се проследяват следите от откуп, и за това какво могат да направят обикновените хора, за да намалят собствената си експозиция.

Какво разкри изтичането на SRG за плащанията на откуп

Основната констатация, както беше съобщено, е, че предполагаемото изтичане на вътрешни данни на SRG включва криптовалутни адреси, свързани с милиони долари плащания на откуп. Chainalysis анализира тези адреси и ги свърза с дейността на групата по изнудване. SRG е свързана с атаки срещу големи адвокатски кантори — организации, които съхраняват чувствителни клиентски файлове и имат сериозни причини да избягват публично разкриване.

Струва си да бъдем внимателни относно това какво е и какво не е установено. Изтичането е описано като предполагаемо, така че произходът и пълнотата на данните не са напълно потвърдени в наличните за нас доклади. Това, което източникът наистина казва, е, че Chainalysis свърза разкритите адреси с плащания на откуп на обща стойност милиони долари. Тук нямаме подробности за отделни жертви, конкретни размери на плащанията или как са се появили данните, и няма да спекулираме с тях.

Как Chainalysis проследява крипто портфейли до групи за изнудване

Много хора предполагат, че криптовалутните плащания са анонимни. На практика повечето големи блокчейни са публични регистри. Всяка транзакция е видима и само връзката между даден адрес и реална самоличност е скрита. Фирмите за блокчейн анализ работят за затварянето на тази празнина.

Изтичане като това помага по ясен начин. Когато собствените вътрешни данни на дадена група посочват адреси на портфейли, анализаторите получават потвърдена отправна точка. Оттам те могат да проследят средствата напред, докато се движат между портфейли, и назад, за да видят кои входящи плащания съвпадат с известни транзакции на жертви. Един единствен потвърден адрес може да закотви много по-голяма карта на активност.

Това е същият общ подход, стоящ зад други действия по прилагане на закона. Разгледахме го в нашия доклад за това как ЕС, САЩ и Великобритания санкционираха „Stern“ на Trickbot заради над 300 млн. долара откупи, където блокчейн анализът на Chainalysis беше част от картината. Проследяването не отменя атака, но повишава цената и риска за престъпниците, които зависят от осребряването.

Защо адвокатските кантори и потребителските услуги продължават да бъдат мишена

Групите за изнудване са склонни да предпочитат жертви, чиито данни са ценни и чиято репутация е крехка. Адвокатските кантори отговарят на този профил: те съхраняват поверителна клиентска информация и заплахата тя да бъде публикувана може да създаде натиск, който надхвърля цената на възстановяването на системите. Това е логиката зад изнудването чрез кражба на данни, където заплахата е изтичане на файлове, а не само заключването им.

Същата логика се отнася за всеки бизнес, който съхранява лични данни за клиенти — от здравни заведения до онлайн услуги. Ако сте клиент на кантора, която е била пробита, вашата информация може да е част от откраднатото, дори ако не сте направили нищо нередно. Ето защо последващите ефекти от инцидент като този достигат далеч отвъд организацията, която е била атакувана.

Какво означава това за вас

Повечето читатели никога няма да бъдат пряка мишена на откуп, но мнозина са засегнати косвено, когато организация, на която вярват, бъде пробита. От тази история следват три практични извода:

  • Плащанията оставят следа. Парите за откуп не са толкова непроследими, колкото се надяват престъпниците, а изтичанията вътре в тези групи могат да направят тази следа по-ясна. Това е окуражаващо, но не защитава данните ви, след като вече са откраднати.
  • Експозицията ви често зависи от други. Адвокатска кантора, клиника или доставчик на услуги, който съхранява вашите записи, може да бъде пробит независимо от собствените ви навици. Да знаете кой държи чувствителните ви данни ви помага да реагирате по-бързо.
  • Превенцията все още е най-важна. Възстановяването след изнудване е скъпо и несигурно, така че намаляването на вероятността и въздействието на инцидент е по-добрата инвестиция.

Какво могат да направят потребителите, загрижени за поверителността, след изтичане на данни

Ако бъдете уведомени, че организация, която държи вашите данни, е била пробита, или просто искате да сте подготвени, следните стъпки са разумни:

  1. Сменете паролите и включете многофакторно удостоверяване (MFA). Дайте приоритет на имейла, банкирането и всеки акаунт, свързан със засегнатата организация. Приложенията за удостоверяване или хардуерните ключове обикновено са по-сигурни от SMS кодовете.
  2. Внимавайте за последващ фишинг. Откраднатите данни за контакт често се използват повторно в убедителни измамни съобщения. Проверявайте исканията чрез канал, на който вече се доверявате, преди да споделите информация или да платите нещо.
  3. Прегледайте резервните си копия. Пазете поне едно офлайн или неизменно копие на важните файлове и тествайте дали наистина можете да възстановите от него.
  4. Ограничете това, което споделяте. Давайте на професионалните и онлайн услугите само информацията, която наистина им е необходима, и питайте колко дълго я съхраняват.
  5. Имайте план за реакция. Знайте с кого бихте се свързали — например банката си, засегнатата организация и съответните власти — ако данните ви се появят в изтичане.

Продължавайте да следите как проследяването се използва срещу рансъмуер

Изтичането на крипто портфейлите на Silent Ransom Group показва как една единствена оперативна грешка вътре в престъпна група може да даде на разследващите ценни следи. Това е и напомняне, че блокчейн проследяването все по-често е инструмент за правоприлагащите органи и органите за санкции. За да видите как това се проявява на практика, прочетете нашето отразяване на санкциите срещу „Stern“ на Trickbot. След това отделете десет минути тази седмица, за да проверите резервните си копия, да потвърдите, че MFA е включено за ключовите ви акаунти, и да запишете какво бихте направили, ако в пощата ви пристигне уведомление за пробив.