Epäilty Silent Ransom Groupin (SRG) sisäisten tietojen vuoto, joka liittyy kyberkiristysoperaatioon ja hyökkäyksiin suuria asianajotoimistoja vastaan, on paljastanut kryptovaluuttaosoitteita, jotka liittyvät miljoonien dollarien lunasmaksuihin. Lohkoketjuanalytiikkayritys Chainalysisin mukaan aineisto antaa tutkijoille harvinaisen katsauksen siihen, minne uhrien rahat päätyivät. Silent Ransom Groupin kryptolompakkovuoto on hyödyllinen tapaustutkimus siitä, miten lunasjälkiä seurataan ja mitä tavalliset ihmiset voivat tehdä vähentääkseen omaa altistumistaan.

Mitä SRG-vuoto paljasti lunasmaksuista

Keskeinen havainto on raporttien mukaan se, että SRG:n sisäisten tietojen epäilty vuoto sisälsi kryptovaluuttaosoitteita, jotka liittyvät miljoonien dollarien lunasmaksuihin. Chainalysis analysoi nämä osoitteet ja yhdisti ne ryhmän kiristystoimintaan. SRG liitetään hyökkäyksiin suuria asianajotoimistoja vastaan – organisaatioita, joilla on hallussaan arkaluontoisia asiakastiedostoja ja vahvat syyt välttää julkisuutta.

On syytä olla huolellinen sen suhteen, mikä on vahvistettua ja mikä ei. Vuotoa kuvataan epäillyksi, joten tiedon alkuperää ja täydellisyyttä ei ole täysin vahvistettu käytettävissämme olevissa raporteissa. Lähde kuitenkin toteaa, että Chainalysis yhdisti paljastuneet osoitteet lunasmaksuihin, jotka ovat yhteensä miljoonia dollareita. Meillä ei ole tässä yksityiskohtia yksittäisistä uhreista, maksujen tarkoista määristä tai siitä, miten tiedot tulivat julki, emmekä spekuloi niillä.

Miten Chainalysis jäljittää kryptolompakoita kiristysryhmiin

Monet olettavat, että kryptovaluuttamaksut ovat anonyymejä. Käytännössä useimmat suuret lohkoketjut ovat julkisia tilejä. Jokainen tapahtuma on nähtävissä, ja ainoastaan osoitteen ja todellisen henkilöllisyyden välinen yhteys on piilotettu. Lohkoketjuanalytiikkayritykset pyrkivät sulkemaan tämän kuilun.

Tämänkaltainen vuoto auttaa suoraviivaisesti. Kun ryhmän omat sisäiset tiedot nimeävät lompakko-osoitteita, analyytikot saavat vahvistetun lähtökohdan. Siitä he voivat seurata varoja eteenpäin niiden liikkuessa lompakoiden välillä ja taaksepäin nähdäkseen, mitkä saapuvat maksut vastaavat tunnettuja uhritapahtumia. Yksi vahvistettu osoite voi toimia kiinnikkeenä paljon suuremmalle toimintakartalle.

Tämä on sama yleinen lähestymistapa muiden täytäntöönpanotoimien taustalla. Käsittelimme sitä raportissamme siitä, miten EU, USA ja Iso-Britannia asettivat pakotteita Trickbotin 'Sternille' yli 300 miljoonan dollarin lunnaiden vuoksi, jossa Chainalysisin lohkoketjuanalyysi oli osa kokonaisuutta. Jäljittäminen ei peru hyökkäystä, mutta se nostaa rikollisten kustannuksia ja riskejä, kun he ovat riippuvaisia rahojen nostamisesta.

Miksi asianajotoimistot ja kuluttajapalvelut joutuvat jatkuvasti kohteiksi

Kiristysryhmät suosivat yleensä uhreja, joiden tiedot ovat arvokkaita ja joiden maine on hauras. Asianajotoimistot sopivat tähän profiiliin: niillä on hallussaan luottamuksellisia asiakastietoja, ja uhka niiden julkaisemisesta voi luoda painetta, joka ylittää järjestelmien palauttamisen kustannukset. Tämä on tietovarkauskiristyksen logiikka, jossa uhkana on tiedostojen vuotaminen eikä vain niiden lukitseminen.

Sama logiikka pätee mihin tahansa yritykseen, joka tallentaa asiakkaiden henkilötietoja aina terveydenhuollon tarjoajista verkkopalveluihin. Jos olet tietomurron kohteeksi joutuneen yrityksen asiakas, tietosi voivat olla osa varastettua aineistoa, vaikka et olisi tehnyt mitään väärää. Siksi tällaisen tapauksen jälkivaikutukset ulottuvat paljon hyökätyn organisaation ulkopuolelle.

Mitä tämä tarkoittaa sinulle

Useimmat lukijat eivät koskaan joudu suoraksi lunastuskohteeksi, mutta monet kärsivät välillisesti, kun heidän luottamansa organisaatio joutuu tietomurron kohteeksi. Tästä tarinasta seuraa kolme käytännön seikkaa:

  • Maksut jättävät jäljen. Lunasrahat eivät ole niin jäljittämättömiä kuin rikolliset toivovat, ja näiden ryhmien sisäiset vuodot voivat tehdä jäljestä selkeämmän. Se on rohkaisevaa, mutta se ei suojaa tietojasi sen jälkeen, kun ne on varastettu.
  • Altistumisesi riippuu usein muista. Asianajotoimisto, klinikka tai palveluntarjoaja, jolla on tietosi, voi joutua tietomurron kohteeksi riippumatta omista tavoistasi. Tietäminen, kuka pitää hallussaan arkaluontoisia tietojasi, auttaa sinua reagoimaan nopeammin.
  • Ennaltaehkäisy on edelleen tärkeintä. Kiristyksen jälkeinen toipuminen on kallista ja epävarmaa, joten tapauksen todennäköisyyden ja vaikutusten vähentäminen on parempi sijoitus.

Mitä tietosuojastaan huolehtivat käyttäjät voivat tehdä tietomurron jälkeen

Jos sinulle ilmoitetaan, että tietosi omistava organisaatio on joutunut tietomurron kohteeksi, tai haluat yksinkertaisesti olla valmistautunut, nämä vaiheet ovat järkeviä:

  1. Vaihda salasanat ja ota käyttöön monivaiheinen tunnistautuminen (MFA). Priorisoi sähköposti, pankkiasiat ja mikä tahansa tili, joka liittyy asianomaiseen organisaatioon. Todennussovellukset tai laitteistopohjaiset avaimet ovat yleensä vahvempia kuin tekstiviestikoodit.
  2. Varo jatkokalasteluyrityksiä. Varastettuja yhteystietoja käytetään usein uudelleen vakuuttavissa huijausviesteissä. Varmista pyynnöt kanavan kautta, johon jo luotat, ennen kuin jaat tietoja tai maksat mitään.
  3. Tarkista varmuuskopiosi. Pidä vähintään yksi offline- tai muuttumaton kopio tärkeistä tiedostoista ja testaa, että pystyt todella palauttamaan niistä.
  4. Rajoita jakamistasi tietoja. Anna ammattimaisille ja verkkopalveluille vain tiedot, joita ne todella tarvitsevat, ja kysy, kuinka kauan ne säilyttävät niitä.
  5. Laadi toimintasuunnitelma. Tiedä, kehen ottaisit yhteyttä – kuten pankkiisi, asianomaiseen organisaatioon ja asiaankuuluviin viranomaisiin – jos tietosi ilmestyisivät vuodossa.

Seuraa, miten jäljitystä käytetään kiristysohjelmia vastaan

Silent Ransom Groupin kryptolompakkovuoto osoittaa, miten yksittäinen operatiivinen lipsahdus rikollisryhmän sisällä voi antaa tutkijoille arvokkaita johtolankoja. Se on myös muistutus siitä, että lohkoketjujen jäljitys on yhä enemmän lainvalvontaviranomaisten ja pakote-elinten työkalu. Nähdäksesi, miten se toimii käytännössä, lue kattavuutemme Trickbotin 'Stern'-pakotteista. Käytä sitten kymmenen minuuttia tällä viikolla tarkistaaksesi varmuuskopiosi, varmistaaksesi, että MFA on käytössä keskeisillä tileilläsi, ja kirjoittaaksesi muistiin, mitä tekisit, jos tietomurtoilmoitus saapuisi sähköpostiisi.