Ein mutmaßliches Leck interner Daten der Silent Ransom Group (SRG), einer Cyber-Erpressungsoperation, die mit Angriffen auf große Anwaltskanzleien in Verbindung gebracht wird, hat Kryptowährungsadressen offengelegt, die mit Lösegeldzahlungen in Millionenhöhe in Verbindung stehen. Laut dem Blockchain-Analyseunternehmen Chainalysis gibt das Material Ermittlern einen seltenen Einblick darüber, wo das Geld der Opfer gelandet ist. Der Leak der Krypto-Wallets der Silent Ransom Group ist ein nützlicher Fall für die Frage, wie Lösegeldspuren verfolgt werden und was gewöhnliche Menschen tun können, um ihre eigene Exposition zu verringern.

Was der SRG-Leak über Lösegeldzahlungen offenbarte

Die zentrale Erkenntnis, wie berichtet wird, ist, dass das mutmaßliche Leck der internen Daten von SRG Kryptowährungsadressen enthielt, die mit Lösegeldzahlungen in Millionenhöhe in Verbindung stehen. Chainalysis analysierte diese Adressen und verband sie mit der Erpressungsaktivität der Gruppe. SRG wird mit Angriffen auf große Anwaltskanzleien in Verbindung gebracht – Organisationen, die sensible Mandantendateien verwahren und starke Gründe haben, eine öffentliche Exposition zu vermeiden.

Es lohnt sich, sorgfältig zu unterscheiden, was belegt ist und was nicht. Das Leck wird als mutmaßlich beschrieben, sodass Herkunft und Vollständigkeit der Daten in der uns vorliegenden Berichterstattung nicht vollständig bestätigt sind. Was die Quelle jedoch sagt, ist, dass Chainalysis die offengelegten Adressen mit Lösegeldzahlungen in Millionenhöhe verknüpfte. Wir haben hier keine Details zu einzelnen Opfern, konkreten Zahlungsbeträgen oder dazu, wie die Daten an die Öffentlichkeit gelangten, und wir werden nicht darüber spekulieren.

Wie Chainalysis Krypto-Wallets zu Erpressergruppen zurückverfolgt

Viele Menschen gehen davon aus, dass Kryptowährungszahlungen anonym sind. In der Praxis sind die meisten großen Blockchains öffentliche Register. Jede Transaktion ist sichtbar, und nur die Verbindung zwischen einer Adresse und einer realen Identität ist verborgen. Blockchain-Analyseunternehmen arbeiten daran, diese Lücke zu schließen.

Ein Leck wie dieses hilft auf unkomplizierte Weise. Wenn die internen Daten einer Gruppe selbst Wallet-Adressen nennen, gewinnen Analysten einen bestätigten Ausgangspunkt. Von dort aus können sie Gelder vorwärts verfolgen, während sie sich zwischen Wallets bewegen, und rückwärts schauen, um zu sehen, welche eingehenden Zahlungen mit bekannten Opfertransaktionen übereinstimmen. Eine einzige verifizierte Adresse kann eine viel größere Aktivitätskarte verankern.

Dies ist derselbe allgemeine Ansatz, der auch anderen Durchsetzungsmaßnahmen zugrunde liegt. Wir haben ihn in unserem Bericht darüber behandelt, wie die EU, die USA und das Vereinigte Königreich Trickbots „Stern" wegen Lösegeldern in Höhe von über 300 Mio. USD sanktioniert haben, wo Blockchain-Analysen von Chainalysis Teil des Bildes waren. Die Rückverfolgung macht einen Angriff nicht rückgängig, aber sie erhöht die Kosten und das Risiko für die Kriminellen, die auf das Auszahlen angewiesen sind.

Warum Anwaltskanzleien und verbrauchernahe Dienste immer wieder ins Visier geraten

Erpressergruppen bevorzugen tendenziell Opfer, deren Daten wertvoll und deren Reputation fragil ist. Anwaltskanzleien passen in dieses Profil: Sie verwahren vertrauliche Mandanteninformationen, und die Drohung, diese zu veröffentlichen, kann Druck erzeugen, der über die Kosten der Wiederherstellung von Systemen hinausgeht. Das ist die Logik hinter Datendiebstahl-Erpressung, bei der die Drohung darin besteht, Dateien zu veröffentlichen, statt sie nur zu verschlüsseln.

Dieselbe Logik gilt für jedes Unternehmen, das persönliche Daten über Kunden speichert, von Gesundheitseinrichtungen bis hin zu Online-Diensten. Wenn Sie Kunde einer Kanzlei sind, die Opfer eines Eindringens wurde, können Ihre Informationen Teil des Gestohlenen sein, obwohl Sie nichts falsch gemacht haben. Deshalb reichen die Folgewirkungen eines Vorfalls wie diesem weit über die Organisation hinaus, die angegriffen wurde.

Was das für Sie bedeutet

Die meisten Leser werden nie ein direktes Lösegeldziel sein, aber viele sind indirekt betroffen, wenn eine Organisation, der sie vertrauen, Opfer eines Eindringens wird. Drei praktische Punkte ergeben sich aus dieser Geschichte:

  • Zahlungen hinterlassen eine Spur. Lösegeld ist nicht so unauffindbar, wie Kriminelle hoffen, und Lecks innerhalb dieser Gruppen können diese Spur deutlicher machen. Das ist ermutigend, aber es schützt Ihre Daten nicht, nachdem sie gestohlen wurden.
  • Ihre Exposition hängt oft von anderen ab. Eine Anwaltskanzlei, eine Klinik oder ein Dienstanbieter, der Ihre Unterlagen verwahrt, kann Opfer eines Eindringens werden, unabhängig von Ihren eigenen Gewohnheiten. Zu wissen, wer Ihre sensiblen Daten hält, hilft Ihnen, schneller zu reagieren.
  • Prävention bleibt am wichtigsten. Die Wiederherstellung nach einer Erpressung ist kostspielig und unsicher, daher ist die Verringerung der Wahrscheinlichkeit und der Auswirkungen eines Vorfalls die bessere Investition.

Was datenschutzbewusste Nutzer nach einem Datenleck tun können

Wenn Sie benachrichtigt werden, dass eine Organisation, die Ihre Daten verwahrt, Opfer eines Eindringens wurde, oder Sie einfach vorbereitet sein möchten, sind diese Schritte sinnvoll:

  1. Ändern Sie Passwörter und aktivieren Sie Multi-Faktor-Authentifizierung (MFA). Priorisieren Sie E-Mail, Banking und jedes Konto, das mit der betroffenen Organisation verbunden ist. Authenticator-Apps oder Hardware-Schlüssel sind in der Regel stärker als SMS-Codes.
  2. Achten Sie auf Folge-Phishing. Gestohlene Kontaktdaten werden häufig in überzeugenden Betrugsnachrichten wiederverwendet. Verifizieren Sie Anfragen über einen Kanal, dem Sie bereits vertrauen, bevor Sie Informationen teilen oder etwas bezahlen.
  3. Überprüfen Sie Ihre Backups. Bewahren Sie mindestens eine Offline- oder unveränderliche Kopie wichtiger Dateien auf und testen Sie, ob Sie tatsächlich daraus wiederherstellen können.
  4. Begrenzen Sie, was Sie teilen. Geben Sie professionellen und Online-Diensten nur die Informationen, die sie wirklich benötigen, und fragen Sie, wie lange sie diese speichern.
  5. Haben Sie einen Reaktionsplan. Wissen Sie, wen Sie kontaktieren würden, etwa Ihre Bank, die betroffene Organisation und relevante Behörden, falls Ihre Daten in einem Leck auftauchen.

Beobachten Sie weiter, wie Rückverfolgung gegen Ransomware eingesetzt wird

Der Leak der Krypto-Wallets der Silent Ransom Group zeigt, wie ein einziger operativer Fehler innerhalb einer kriminellen Gruppe Ermittlern wertvolle Hinweise liefern kann. Er ist auch eine Erinnerung daran, dass Blockchain-Rückverfolgung zunehmend ein Werkzeug für Strafverfolgungs- und Sanktionsbehörden ist. Um zu sehen, wie sich das in der Praxis auswirkt, lesen Sie unsere Berichterstattung über die Trickbot-„Stern"-Sanktionen. Nehmen Sie sich dann diese Woche zehn Minuten Zeit, um Ihre Backups zu prüfen, zu bestätigen, dass MFA für Ihre wichtigsten Konten aktiviert ist, und aufzuschreiben, was Sie tun würden, wenn eine Benachrichtigung über ein Datenleck in Ihrem Posteingang landen würde.