En mistænkt læk af interne data tilhørende Silent Ransom Group (SRG), en cyberafpresningsoperation forbundet med angreb på store advokatfirmaer, har blotlagt kryptovalutaadresser knyttet til millioner af dollars i ransomware-betalinger. Ifølge blockchain-analysefirmaet Chainalysis giver materialet efterforskerne et sjældent indblik i, hvor ofrenes penge endte. Lækken af Silent Ransom Groups kryptotasker er et nyttigt casestudie i, hvordan løsesumsspor følges, og i hvad almindelige mennesker kan gøre for at reducere deres egen eksponering.
Hvad SRG-lækken afslørede om løsesumsbetalinger
Hovedfundet, som det er rapporteret, er, at den mistænkte læk af SRG's interne data indeholdt kryptovalutaadresser knyttet til millioner af dollars i ransomware-betalinger. Chainalysis analyserede disse adresser og forbandt dem til gruppens afpresningsaktivitet. SRG er forbundet med angreb på store advokatfirmaer, organisationer der besidder følsomme klientfiler og har stærke grunde til at undgå offentlig eksponering.
Det er værd at være forsigtig med, hvad der er og ikke er fastslået. Lækken beskrives som mistænkt, så datas oprindelse og fuldstændighed er ikke fuldt bekræftet i den rapportering, der er tilgængelig for os. Hvad kilden faktisk siger, er, at Chainalysis knyttede de blotlagte adresser til løsesumsbetalinger i alt millioner af dollars. Vi har ingen detaljer her om individuelle ofre, specifikke betalingsbeløb eller hvordan dataene kom ud, og vi vil ikke spekulere i dem.
Hvordan Chainalysis sporer kryptotasker til afpresningsgrupper
Mange antager, at kryptovalutabetalinger er anonyme. I praksis er de fleste store blockchains offentlige ledger. Hver transaktion er synlig, og kun forbindelsen mellem en adresse og en virkelig identitet er skjult. Blockchain-analysefirmaer arbejder på at lukke det hul.
En læk som denne hjælper på en ligetil måde. Når en gruppes egne interne data navngiver tegnebogsadresser, får analytikere et bekræftet udgangspunkt. Derfra kan de følge midler fremad, efterhånden som de bevæger sig mellem tegnebøger, og se bagud for at se, hvilke indgående betalinger der matcher kendte offertransaktioner. En enkelt verificeret adresse kan forankre et meget større kort over aktivitet.
Det er den samme generelle tilgang bag andre håndhævelsesaktioner. Vi dækkede det i vores rapport om, hvordan EU, USA og Storbritannien sanktionerede Trickbots 'Stern' for over 300 mio. dollar i løsesummer, hvor blockchain-analyse fra Chainalysis var en del af billedet. Sporing ophæver ikke et angreb, men det øger omkostningerne og risikoen for de kriminelle, der er afhængige af at hæve pengene.
Hvorfor advokatfirmaer og forbrugerrettede tjenester bliver ved med at blive målrettet
Afpresningsgrupper foretrækker ofre, hvis data er værdifulde, og hvis omdømme er skrøbeligt. Advokatfirmaer passer på den profil: de besidder fortrolige klientoplysninger, og en trussel om at offentliggøre dem kan skabe pres, der rækker ud over omkostningerne ved at gendanne systemer. Det er logikken bag datatyveri-afpresning, hvor truslen er at lække filer frem for kun at låse dem.
Den samme logik gælder for enhver virksomhed, der gemmer personlige oplysninger om kunder, fra sundhedsudbydere til onlinetjenester. Hvis du er klient hos et firma, der er blevet kompromitteret, kan dine oplysninger være en del af det stjålne, selvom du ikke gjorde noget forkert. Det er derfor, at følgevirkningerne af en hændelse som denne rækker langt ud over den organisation, der blev angrebet.
Hvad dette betyder for dig
De fleste læsere vil aldrig være et direkte løsesum-mål, men mange bliver påvirket indirekte, når en organisation, de stoler på, bliver kompromitteret. Tre praktiske pointer følger af denne historie:
- Betalinger efterlader et spor. Løsesumspenge er ikke så uopsigelige, som kriminelle håber, og læk inde i disse grupper kan gøre sporet tydeligere. Det er opmuntrende, men det beskytter ikke dine data, efter de er blevet stjålet.
- Din eksponering afhænger ofte af andre. Et advokatfirma, en klinik eller en tjenesteudbyder, der opbevarer dine optegnelser, kan blive kompromitteret uanset dine egne vaner. At vide, hvem der besidder dine følsomme data, hjælper dig med at reagere hurtigere.
- Forebyggelse er stadig vigtigst. Gendannelse efter afpresning er dyrt og usikkert, så det er den bedre investering at reducere sandsynligheden for og virkningen af en hændelse.
Hvad privatlivsbevidste brugere kan gøre efter et databrud
Hvis du får besked om, at en organisation, der opbevarer dine data, er blevet kompromitteret, eller du blot vil være forberedt, er disse trin fornuftige:
- Skift adgangskoder, og slå multi-faktor-godkendelse (MFA) til. Prioriter e-mail, bank og enhver konto knyttet til den berørte organisation. Autentificeringsapps eller hardwarenøgler er generelt stærkere end SMS-koder.
- Vær opmærksom på opfølgende phishing. Stjålne kontaktoplysninger genbruges ofte i overbevisende svindelbeskeder. Bekræft anmodninger gennem en kanal, du allerede stoler på, før du deler oplysninger eller betaler noget.
- Gennemgå dine sikkerhedskopier. Behold mindst én offline eller uforanderlig kopi af vigtige filer, og test at du faktisk kan gendanne fra den.
- Begræns, hvad du deler. Giv kun professionelle og onlinetjenester de oplysninger, de virkelig har brug for, og spørg, hvor længe de opbevarer dem.
- Hav en beredskabsplan. Vid, hvem du ville kontakte, såsom din bank, den berørte organisation og relevante myndigheder, hvis dine data dukkede op i en læk.
Følg med i, hvordan sporing bruges mod ransomware
Lækken af Silent Ransom Groups kryptotasker viser, hvordan en enkelt operationel fejl inde i en kriminel gruppe kan give efterforskerne værdifulde spor. Det er også en påmindelse om, at blockchain-sporing i stigende grad er et værktøj for retshåndhævelse og sanktionsorganer. For at se, hvordan det udspiller sig i praksis, læs vores dækning af Trickbot 'Stern'-sanktionerne. Tag derefter ti minutter i denne uge til at tjekke dine sikkerhedskopier, bekræfte at MFA er slået til for dine nøglekonti, og skrive ned, hvad du ville gøre, hvis en brudmeddelelse landede i din indbakke.




