A Silent Ransom Group (SRG) - a nagy ügyvédi irodák elleni támadásokhoz köthető számítógépes zsarolási művelet - belső adatainak feltételezett szivárgása több millió dolláros váltságdíjfizetésekhez kapcsolódó kriptovaluta-címeket hozott nyilvánosságra. A Chainalysis blokkláncelemző cég szerint az anyag ritka betekintést nyújt a nyomozóknak abba, hová került az áldozatok pénze. A Silent Ransom Group kriptotárcáinak szivárgása hasznos esettanulmány arról, hogyan követik a váltságdíjak nyomát, és arról, mit tehetnek a hétköznapi emberek a saját kitettségük csökkentése érdekében.
Mit tárt fel az SRG-szivárgás a váltságdíjfizetésekről
A beszámolók szerinti fő megállapítás az, hogy az SRG belső adatainak feltételezett szivárgása több millió dolláros váltságdíjfizetésekhez kapcsolódó kriptovaluta-címeket tartalmazott. A Chainalysis elemezte ezeket a címeket, és összekapcsolta őket a csoport zsarolási tevékenységével. Az SRG nagy ügyvédi irodák elleni támadásokhoz köthető, olyan szervezetekhez, amelyek bizalmas ügyfélaktákat őriznek, és erős okuk van elkerülni a nyilvános kitettséget.
Érdemes óvatosnak lenni azzal kapcsolatban, mi tekinthető bizonyítottnak és mi nem. A szivárgást feltételezettként írják le, így az adatok eredete és teljessége a rendelkezésünkre álló tudósításokban nincs teljesen megerősítve. A forrás annyit mond, hogy a Chainalysis a nyilvánosságra került címeket több millió dolláros váltságdíjfizetésekhez kötötte. Itt nincsenek részleteink az egyes áldozatokról, a konkrét fizetési összegekről vagy arról, hogyan kerültek ki az adatok, és nem fogunk ezekről találgatni.
Hogyan követi a Chainalysis a kriptotárcákat a zsarolócsoportokig
Sokan azt feltételezik, hogy a kriptovaluta-fizetések névtelenek. A gyakorlatban a legtöbb jelentős blokklánc nyilvános főkönyv. Minden tranzakció látható, és csak a cím és a valós világbeli identitás közötti kapcsolat rejtett. A blokkláncelemző cégek azon dolgoznak, hogy ezt a rést bezárják.
Egy ehhez hasonló szivárgás egyszerű módon segít. Amikor egy csoport saját belső adatai megnevezik a tárcacímeket, az elemzők megerősített kiindulópontot kapnak. Innentől követhetik a pénzeszközöket előre, ahogy azok a tárcák között mozognak, és visszafelé is nézhetnek, hogy lássák, mely bejövő fizetések egyeznek az ismert áldozati tranzakciókkal. Egyetlen ellenőrzött cím egy sokkal nagyobb tevékenységi térkép horgonyává válhat.
Ez ugyanaz az általános megközelítés, amely más végrehajtási intézkedések mögött is áll. Erről írtunk abban a jelentésünkben, amely bemutatta, hogyan az EU, az USA és az Egyesült Királyság szankcionálta a Trickbot 'Stern' szereplőjét 300 millió dollárnyi váltságdíj miatt, ahol a Chainalysis blokkláncelemzése is része volt a képnek. A nyomkövetés nem teszi semmissé a támadást, de növeli a költségeket és a kockázatot azoknak a bűnözőknek, akik a pénz kifizetésére támaszkodnak.
Miért célpontja a zsarolócsoportoknak újra és újra az ügyvédi irodák és a fogyasztóknak szolgáltató cégek
A zsarolócsoportok általában azokat az áldozatokat részesítik előnyben, akiknek az adatai értékesek, a hírnevük pedig sérülékeny. Az ügyvédi irodák illenek ehhez a profilhoz: bizalmas ügyféladatokat őriznek, és a nyilvánosságra hozatalukkal való fenyegetés nagyobb nyomást jelenthet, mint a rendszerek helyreállításának költsége. Ez az adatlopási zsarolás logikája, ahol a fenyegetés a fájlok kiszivárogtatása, nem csak azok zárolása.
Ugyanez a logika vonatkozik minden olyan vállalkozásra, amely személyes adatokat tárol az ügyfeleiről, az egészségügyi szolgáltatóktól az online szolgáltatásokig. Ha Ön egy feltört cég ügyfele, elképzelhető, hogy az Ön adatai is részei annak, amit elloptak, még akkor is, ha Ön semmit sem tett rosszul. Ezért nyúlnak egy ilyen incidens utóhatásai jóval túl a megtámadott szervezeten.
Mit jelent ez Önnek
A legtöbb olvasó soha nem lesz közvetlen váltságdíjcélpont, de sokan közvetve érintettek, amikor egy általuk megbízott szervezetet feltörnek. Három gyakorlati következtetés adódik ebből a történetből:
- A fizetések nyomot hagynak. A váltságdíj nem annyira követhetetlen, mint ahogy a bűnözők remélik, és az ilyen csoportokon belüli szivárgások világosabbá tehetik ezt a nyomot. Ez bíztató, de nem védi meg az adatait, miután azokat már ellopták.
- Az Ön kitettsége gyakran másokon múlik. Egy ügyvédi iroda, klinika vagy szolgáltató, amely az Ön nyilvántartásait őrzi, az Ön szokásaitól függetlenül feltörhető. Annak ismerete, hogy ki őrzi az érzékeny adatait, segít gyorsabban reagálni.
- A megelőzés továbbra is a legfontosabb. A zsarolás utáni helyreállítás költséges és bizonytalan, ezért az incidens esélyének és hatásának csökkentése a jobb befektetés.
Mit tehetnek az adatvédelemre figyelmes felhasználók egy adatszivárgás után
Ha értesítik arról, hogy egy szervezetet, amely az Ön adatait kezeli, feltörtek, vagy egyszerűen csak fel akar készülni, ezek a lépések ésszerűek:
- Változtasson jelszavakat, és kapcsolja be a többfaktoros hitelesítést (MFA). Részesítse előnyben az e-mailt, a banki szolgáltatásokat és minden olyan fiókot, amely az érintett szervezethez kapcsolódik. A hitelesítő alkalmazások vagy hardverkulcsok általában erősebbek, mint az SMS-kódok.
- Figyeljen a következményes adathalászatra. Az ellopott elérhetőségeket gyakran újra felhasználják meggyőző csaló üzenetekben. Kéréseket csak olyan csatornán keresztül ellenőrizzen, amelyben már megbízik, mielőtt információt adna meg vagy fizetne.
- Nézze át a biztonsági mentéseit. Tartson legalább egy offline vagy megváltoztathatatlan másolatot a fontos fájlokról, és tesztelje, hogy valóban vissza tud-e állítani belőle.
- Korlátozza, mit oszt meg. Csak azt az információt adja meg szakmai és online szolgáltatásoknak, amelyre valóban szükségük van, és kérdezze meg, meddig tárolják azt.
- Legyen reagálási terve. Tudja, kit keresne meg, például a bankját, az érintett szervezetet és az illetékes hatóságokat, ha az adatai szivárgásban bukkannának fel.
Továbbra is figyelje, hogyan használják a nyomkövetést a zsarolóvírusok ellen
A Silent Ransom Group kriptotárcáinak szivárgása megmutatja, hogyan adhat egyetlen operatív hiba egy bűnözői csoporton belül értékes nyomokat a nyomozóknak. Arra is emlékeztet, hogy a blokklánc-nyomkövetés egyre inkább a bűnüldözés és a szankciós szervek eszköze. Hogy lássa, ez hogyan valósul meg a gyakorlatban, olvassa el a Trickbot 'Stern' szankciókról szóló tudósításunkat. Aztán szánjon tíz percet erre a hétre, hogy ellenőrizze a biztonsági mentéseit, megerősítse, hogy az MFA be van kapcsolva a kulcsfontosságú fiókjainál, és írja le, mit tenne, ha egy adatszivárgési értesítés érkezne a postaládájába.




