Μια ύποπτη διαρροή εσωτερικών δεδομένων που ανήκουν στην Silent Ransom Group (SRG), μια επιχείρηση κυβερνοεκβιασμού που συνδέεται με επιθέσεις σε μεγάλες δικηγορικές εταιρείες, έχει αποκαλύψει διευθύνσεις κρυπτονομισμάτων που συνδέονται με εκατομμύρια δολάρια σε πληρωμές λύτρων ransomware. Σύμφωνα με την εταιρεία ανάλυσης blockchain Chainalysis, το υλικό δίνει στους ερευνητές μια σπάνια ματιά στο πού κατέληξαν τα χρήματα των θυμάτων. Η διαρροή των πορτοφολιών κρυπτονομισμάτων της Silent Ransom Group είναι μια χρήσιμη μελέτη περίπτωσης για το πώς ακολουθούνται τα ίχνη των λύτρων και για το τι μπορούν να κάνουν οι απλοί άνθρωποι για να μειώσουν τη δική τους έκθεση.

Τι αποκάλυψε η διαρροή της SRG για τις πληρωμές λύτρων

Το βασικό εύρημα, όπως αναφέρθηκε, είναι ότι η ύποπτη διαρροή των εσωτερικών δεδομένων της SRG περιλάμβανε διευθύνσεις κρυπτονομισμάτων που συνδέονται με εκατομμύρια δολάρια σε πληρωμές λύτρων ransomware. Η Chainalysis ανέλυσε αυτές τις διευθύνσεις και τις συνέδεσε με τη δραστηριότητα εκβιασμού της ομάδας. Η SRG συνδέεται με επιθέσεις σε μεγάλες δικηγορικές εταιρείες, οργανισμούς που κατέχουν ευαίσθητα αρχεία πελατών και έχουν ισχυρούς λόγους να αποφεύγουν τη δημόσια έκθεση.

Αξίζει να είμαστε προσεκτικοί σχετικά με το τι έχει και τι δεν έχει τεκμηριωθεί. Η διαρροή περιγράφεται ως ύποπτη, επομένως η προέλευση και η πληρότητα των δεδομένων δεν επιβεβαιώνονται πλήρως στις αναφορές που έχουμε στη διάθεσή μας. Αυτό που αναφέρει η πηγή είναι ότι η Chainalysis συνέδεσε τις εκτεθειμένες διευθύνσεις με πληρωμές λύτρων που ανέρχονται σε εκατομμύρια δολάρια. Δεν έχουμε εδώ λεπτομέρειες για μεμονωμένα θύματα, συγκεκριμένα ποσά πληρωμών ή για το πώς διέρρευσαν τα δεδομένα, και δεν θα κάνουμε εικασίες γι' αυτά.

Πώς η Chainalysis ανιχνεύει πορτοφόλια κρυπτονομισμάτων σε ομάδες εκβιασμού

Πολλοί άνθρωποι υποθέτουν ότι οι πληρωμές με κρυπτονομίσματα είναι ανώνυμες. Στην πράξη, τα περισσότερα μεγάλα blockchains είναι δημόσια καθολικά. Κάθε συναλλαγή είναι ορατή, και μόνο ο σύνδεσμος μεταξύ μιας διεύθυνσης και μιας ταυτότητας στον πραγματικό κόσμο είναι κρυμμένος. Οι εταιρείες ανάλυσης blockchain εργάζονται για να κλείσουν αυτό το χάσμα.

Μια διαρροή όπως αυτή βοηθά με έναν άμεσο τρόπο. Όταν τα ίδια τα εσωτερικά δεδομένα μιας ομάδας ονομάζουν διευθύνσεις πορτοφολιών, οι αναλυτές αποκτούν ένα επιβεβαιωμένο σημείο εκκίνησης. Από εκεί μπορούν να ακολουθήσουν τα κεφάλαια προς τα εμπρός καθώς μετακινούνται μεταξύ πορτοφολιών, και να κοιτάξουν προς τα πίσω για να δουν ποιες εισερχόμενες πληρωμές ταιριάζουν με γνωστές συναλλαγές θυμάτων. Μια μόνο επαληθευμένη διεύθυνση μπορεί να αγκυρώσει ένα πολύ μεγαλύτερο χάρτη δραστηριότητας.

Αυτή είναι η ίδια γενική προσέγγιση πίσω από άλλες ενέργειες επιβολής του νόμου. Την καλύψαμε στην αναφορά μας για το πώς η ΕΕ, οι ΗΠΑ και το Ηνωμένο Βασίλειο επέβαλαν κυρώσεις στον 'Stern' του Trickbot για λύτρα άνω των 300 εκατομμυρίων δολαρίων, όπου η ανάλυση blockchain από τη Chainalysis ήταν μέρος της εικόνας. Η ανίχνευση δεν αναιρεί μια επίθεση, αλλά αυξάνει το κόστος και τον κίνδυνο για τους εγκληματίες που εξαρτώνται από την εξαργύρωση.

Γιατί οι δικηγορικές εταιρείες και οι υπηρεσίες προς καταναλωτές συνεχίζουν να στοχοποιούνται

Οι ομάδες εκβιασμού τείνουν να προτιμούν θύματα των οποίων τα δεδομένα είναι πολύτιμα και των οποίων η φήμη είναι εύθραυστη. Οι δικηγορικές εταιρείες ταιριάζουν σε αυτό το προφίλ: κατέχουν εμπιστευτικές πληροφορίες πελατών, και μια απειλή δημοσιοποίησής τους μπορεί να δημιουργήσει πίεση που υπερβαίνει το κόστος ανάκτησης των συστημάτων. Αυτή είναι η λογική πίσω από τον εκβιασμό μέσω κλοπής δεδομένων, όπου η απειλή είναι η διαρροή αρχείων και όχι μόνο το κλείδωμά τους.

Η ίδια λογική ισχύει για κάθε επιχείρηση που αποθηκεύει προσωπικά στοιχεία πελατών, από παρόχους υγειονομικής περίθαλψης έως διαδικτυακές υπηρεσίες. Αν είστε πελάτης μιας εταιρείας που παραβιάστηκε, οι πληροφορίες σας μπορεί να είναι μέρος των όσων εκλάπησαν, ακόμα κι αν δεν κάνατε τίποτα λάθος. Γι' αυτό οι έμμεσες επιπτώσεις ενός περιστατικού όπως αυτό φτάνουν πολύ πέρα από τον οργανισμό που δέχθηκε την επίθεση.

Τι σημαίνει αυτό για εσάς

Οι περισσότεροι αναγνώστες δεν θα γίνουν ποτέ άμεσος στόχος λύτρων, αλλά πολλοί επηρεάζονται έμμεσα όταν παραβιάζεται ένας οργανισμός στον οποίο έχουν εμπιστοσύνη. Τρία πρακτικά σημεία προκύπτουν από αυτή την ιστορία:

  • Οι πληρωμές αφήνουν ίχνος. Τα χρήματα των λύτρων δεν είναι τόσο μη ανιχνεύσιμα όσο ελπίζουν οι εγκληματίες, και οι διαρροές μέσα σε αυτές τις ομάδες μπορούν να κάνουν αυτό το ίχνος πιο καθαρό. Αυτό είναι ενθαρρυντικό, αλλά δεν προστατεύει τα δεδομένα σας αφού κλαπούν.
  • Η έκθεσή σας συχνά εξαρτάται από άλλους. Μια δικηγορική εταιρεία, κλινική ή πάροχος υπηρεσιών που τηρεί τα αρχεία σας μπορεί να παραβιαστεί ανεξάρτητα από τις δικές σας συνήθειες. Το να γνωρίζετε ποιος κατέχει τα ευαίσθητα δεδομένα σας σας βοηθά να αντιδράσετε πιο γρήγορα.
  • Η πρόληψη παραμένει το πιο σημαντικό. Η ανάκαμψη μετά από εκβιασμό είναι δαπανηρή και αβέβαιη, οπότε η μείωση της πιθανότητας και του αντίκτυπου ενός περιστατικού είναι η καλύτερη επένδυση.

Τι μπορούν να κάνουν οι χρήστες που νοιάζονται για την ιδιωτικότητα μετά από παραβίαση δεδομένων

Αν ειδοποιηθείτε ότι ένας οργανισμός που κατέχει τα δεδομένα σας παραβιάστηκε, ή απλώς θέλετε να είστε προετοιμασμένοι, αυτά τα βήματα είναι λογικά:

  1. Αλλάξτε κωδικούς πρόσβασης και ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA). Δώστε προτεραιότητα στο email, τις τραπεζικές συναλλαγές και οποιονδήποτε λογαριασμό συνδέεται με τον επηρεαζόμενο οργανισμό. Οι εφαρμογές ελέγχου ταυτότητας ή τα κλειδιά υλικού είναι γενικά ισχυρότερα από τους κωδικούς SMS.
  2. Προσέξτε για επακόλουθο phishing. Τα κλεμμένα στοιχεία επικοινωνίας συχνά επαναχρησιμοποιούνται σε πειστικά μηνύματα απάτης. Επαληθεύστε τα αιτήματα μέσω ενός καναλιού που ήδη εμπιστεύεστε προτού μοιραστείτε πληροφορίες ή πληρώσετε οτιδήποτε.
  3. Ελέγξτε τα αντίγραφα ασφαλείας σας. Κρατήστε τουλάχιστον ένα αντίγραφο εκτός σύνδεσης ή αμετάβλητο σημαντικών αρχείων, και δοκιμάστε ότι μπορείτε πραγματικά να κάνετε επαναφορά από αυτό.
  4. Περιορίστε αυτά που μοιράζεστε. Δώστε σε επαγγελματικές και διαδικτυακές υπηρεσίες μόνο τις πληροφορίες που πραγματικά χρειάζονται, και ρωτήστε για πόσο καιρό τις διατηρούν.
  5. Έχετε ένα σχέδιο αντίδρασης. Μάθετε ποιον θα επικοινωνούσατε, όπως την τράπεζά σας, τον επηρεαζόμενο οργανισμό και τις αρμόδιες αρχές, αν τα δεδομένα σας εμφανίζονταν σε μια διαρροή.

Συνεχίστε να παρακολουθείτε πώς χρησιμοποιείται η ανίχνευση κατά του ransomware

Η διαρροή των πορτοφολιών κρυπτονομισμάτων της Silent Ransom Group δείχνει πώς ένα μόνο επιχειρησιακό λάθος μέσα σε μια εγκληματική ομάδα μπορεί να δώσει στους ερευνητές πολύτιμα στοιχεία. Είναι επίσης μια υπενθύμιση ότι η ανίχνευση blockchain είναι ολοένα και περισσότερο ένα εργαλείο για τις αρχές επιβολής του νόμου και τους φορείς κυρώσεων. Για να δείτε πώς αυτό εκτυλίσσεται στην πράξη, διαβάστε την κάλυψή μας για τις κυρώσεις του 'Stern' του Trickbot. Στη συνέχεια, αφιερώστε δέκα λεπτά αυτή την εβδομάδα για να ελέγξετε τα αντίγραφα ασφαλείας σας, να επιβεβαιώσετε ότι το MFA είναι ενεργοποιημένο για τους βασικούς λογαριασμούς σας και να σημειώσετε τι θα κάνατε αν μια ειδοποίηση παραβίασης έφτανε στα εισερχόμενά σας.