Podezřelý únik interních dat patřících Silent Ransom Group (SRG), kybernetické vyděračské operaci spojené s útoky na velké advokátní kanceláře, odhalil kryptoměnové adresy spojené s miliony dolarů ve výkupném za ransomware. Podle blockchainové analytické firmy Chainalysis dává tento materiál vyšetřovatelům vzácný pohled na to, kam peníze obětí doputovaly. Únik krypto peněženek Silent Ransom Group je užitečnou případovou studií toho, jak se sledují stopy výkupného a co mohou běžní lidé udělat pro snížení vlastního rizika.
Co únik SRG odhalil o platbách výkupného
Hlavním zjištěním, jak bylo uvedeno, je, že podezřelý únik interních dat SRG obsahoval kryptoměnové adresy spojené s miliony dolarů ve výkupném za ransomware. Chainalysis tyto adresy analyzovala a propojila je s vyděračskou činností skupiny. SRG je spojována s útoky na velké advokátní kanceláře, organizace, které uchovávají citlivé klientské soubory a mají silné důvody vyhnout se zveřejnění.
Je třeba být opatrní v tom, co je a co není prokázáno. Únik je popisován jako podezřelý, takže původ a úplnost dat nejsou v dostupném zpravodajství plně potvrzeny. Co zdroj skutečně uvádí, je, že Chainalysis propojila odhalené adresy s platbami výkupného v celkové výši milionů dolarů. Nemáme zde žádné podrobnosti o jednotlivých obětech, konkrétních částkách plateb ani o tom, jak se data dostala ven, a nebudeme o nich spekulovat.
Jak Chainalysis sleduje krypto peněženky až k vyděračským skupinám
Mnoho lidí předpokládá, že kryptoměnové platby jsou anonymní. V praxi je většina hlavních blockchainů veřejným účetním záznamem. Každá transakce je viditelná a skryté je pouze spojení mezi adresou a identitou v reálném světě. Blockchainové analytické firmy pracují na tom, aby tuto mezeru uzavřely.
Únik, jako je tento, pomáhá přímočarým způsobem. Když vlastní interní data skupiny uvádějí adresy peněženek, analytici získají potvrzený výchozí bod. Odtud mohou sledovat prostředky dopředu, jak se přesouvají mezi peněženkami, a zpětně zjišťovat, které příchozí platby odpovídají známým transakcím obětí. Jediná ověřená adresa může zakotvit mnohem větší mapu aktivity.
Jde o stejný obecný přístup, který stojí za dalšími donucovacími akcemi. Popsali jsme ho v naší zprávě o tom, jak EU, USA a Velká Británie uvalily sankce na Trickbot 'Stern' kvůli výkupnému přes 300 milionů dolarů, kde byla blockchainová analýza od Chainalysis součástí obrazu. Sledování útok nevrátí zpět, ale zvyšuje náklady a riziko pro zločince, kteří jsou závislí na vybírání peněz.
Proč jsou advokátní kanceláře a služby pro spotřebitele stále častěji terčem
Vyděračské skupiny obvykle upřednostňují oběti, jejichž data jsou cenná a jejichž pověst je křehká. Advokátní kanceláře tomuto profilu odpovídají: uchovávají důvěrné informace klientů a hrozba jejich zveřejnění může vytvořit tlak, který přesahuje náklady na obnovu systémů. To je logika vydírání prostřednictvím krádeže dat, kde hrozbou je zveřejnění souborů, a ne pouze jejich uzamčení.
Stejná logika platí pro každou firmu, která uchovává osobní údaje o zákaznících, od poskytovatelů zdravotní péče po online služby. Pokud jste klientem firmy, která byla napadena, vaše informace mohou být součástí toho, co bylo ukradeno, i když jste neudělali nic špatného. Proto dopady incidentu, jako je tento, sahají daleko za napadenou organizaci.
Co to znamená pro vás
Většina čtenářů se nikdy nestane přímým terčem výkupného, ale mnozí jsou nepřímo zasaženi, když je napadena organizace, které důvěřují. Z tohoto příběhu vyplývají tři praktické body:
- Platby zanechávají stopu. Peníze z výkupného nejsou tak nevysledovatelné, jak zločinci doufají, a úniky uvnitř těchto skupin mohou tuto stopu zpřehlednit. To je povzbudivé, ale neochrání to vaše data poté, co byla ukradena.
- Vaše riziko často závisí na druhých. Advokátní kancelář, klinika nebo poskytovatel služeb, který uchovává vaše záznamy, může být napaden bez ohledu na vaše vlastní návyky. Vědomí, kdo uchovává vaše citlivé údaje, vám pomůže reagovat rychleji.
- Prevence stále zůstává nejdůležitější. Obnova po vydírání je nákladná a nejistá, takže snížení pravděpodobnosti a dopadu incidentu je lepší investicí.
Co mohou uživatelé dbající na soukromí udělat po úniku dat
Pokud dostanete oznámení, že organizace uchovávající vaše data byla napadena, nebo se prostě chcete připravit, tyto kroky jsou rozumné:
- Změňte hesla a zapněte vícefaktorové ověřování (MFA). Upřednostněte e-mail, bankovnictví a jakýkoli účet spojený s postiženou organizací. Ověřovací aplikace nebo hardwarové klíče jsou obecně silnější než SMS kódy.
- Dávejte pozor na navazující phishing. Ukradené kontaktní údaje jsou často znovu použity v přesvědčivých podvodných zprávách. Ověřte požadavky prostřednictvím kanálu, kterému již důvěřujete, než sdělíte informace nebo zaplatíte.
- Zkontrolujte své zálohy. Uchovávejte alespoň jednu offline nebo neměnnou kopii důležitých souborů a otestujte, že z ní skutečně dokážete obnovit data.
- Omezte, co sdílíte. Poskytujte profesionálním a online službám pouze informace, které skutečně potřebují, a ptejte se, jak dlouho je uchovávají.
- Mějte plán reakce. Vězte, na koho byste se obrátili, například na svou banku, postiženou organizaci a příslušné úřady, pokud by se vaše data objevila v úniku.
Sledujte, jak se vysledovávání používá proti ransomwaru
Únik krypto peněženek Silent Ransom Group ukazuje, jak jediné operační selhání uvnitř zločinecké skupiny může vyšetřovatelům poskytnout cenné stopy. Je to také připomínka, že blockchainové vysledovávání je stále častěji nástrojem pro vymáhání práva a sankční orgány. Chcete-li vidět, jak se to projevuje v praxi, přečtěte si naše pokrytí sankcí Trickbot 'Stern'. Pak si tento týden udělejte deset minut na kontrolu záloh, ověřte, že máte zapnuté MFA pro klíčové účty, a zapište si, co byste dělali, kdyby vám do schránky dorazilo oznámení o úniku dat.




