Una presunta fuga di dati interni appartenenti al Silent Ransom Group (SRG), un'operazione di estorsione informatica associata ad attacchi contro importanti studi legali, ha esposto indirizzi di criptovalute legati a milioni di dollari in pagamenti di riscatto. Secondo la società di analisi blockchain Chainalysis, il materiale offre agli investigatori uno sguardo raro su dove sono finiti i soldi delle vittime. La fuga di dati sui wallet crypto del Silent Ransom Group è un utile caso di studio su come vengono seguiti le tracce dei riscatti e su cosa possono fare le persone comuni per ridurre la propria esposizione.

Cosa ha rivelato la fuga di dati SRG sui pagamenti di riscatto

Il risultato principale, come riportato, è che la presunta fuga di dati interni di SRG includeva indirizzi di criptovalute collegati a milioni di dollari in pagamenti di riscatto. Chainalysis ha analizzato quegli indirizzi e li ha collegati all'attività di estorsione del gruppo. SRG è associato ad attacchi contro importanti studi legali, organizzazioni che detengono file sensibili dei clienti e hanno forti motivi per evitare l'esposizione pubblica.

Vale la pena essere cauti su ciò che è e non è stabilito. La fuga di dati è descritta come presunta, quindi l'origine e la completezza dei dati non sono pienamente confermate nel resoconto a nostra disposizione. Ciò che la fonte afferma è che Chainalysis ha collegato gli indirizzi esposti a pagamenti di riscatto per un totale di milioni di dollari. Non abbiamo qui dettagli su singole vittime, importi specifici dei pagamenti o su come siano emersi i dati, e non faremo speculazioni al riguardo.

Come Chainalysis traccia i wallet crypto fino ai gruppi di estorsione

Molte persone presumono che i pagamenti in criptovaluta siano anonimi. In pratica, la maggior parte delle principali blockchain sono registri pubblici. Ogni transazione è visibile e solo il collegamento tra un indirizzo e un'identità del mondo reale è nascosto. Le società di analisi blockchain lavorano per colmare questa lacuna.

Una fuga di dati come questa aiuta in modo diretto. Quando i dati interni di un gruppo nominano indirizzi di wallet, gli analisti ottengono un punto di partenza confermato. Da lì possono seguire i fondi in avanti mentre si spostano tra i wallet e guardare indietro per vedere quali pagamenti in entrata corrispondono a transazioni note delle vittime. Un singolo indirizzo verificato può ancorare una mappa di attività molto più ampia.

Questo è lo stesso approccio generale alla base di altre azioni di contrasto. Ne abbiamo parlato nel nostro report su come l'UE, gli Stati Uniti e il Regno Unito hanno sanzionato lo "Stern" di Trickbot per oltre 300 milioni di dollari in riscatti, dove l'analisi blockchain di Chainalysis faceva parte del quadro. Il tracciamento non annulla un attacco, ma aumenta il costo e il rischio per i criminali che dipendono dalla monetizzazione.

Perché gli studi legali e i servizi rivolti ai consumatori continuano a essere presi di mira

I gruppi di estorsione tendono a preferire vittime i cui dati sono preziosi e la cui reputazione è fragile. Gli studi legali corrispondono a questo profilo: detengono informazioni riservate dei clienti e una minaccia di pubblicarle può creare una pressione che va oltre il costo del ripristino dei sistemi. Questa è la logica alla base dell'estorsione tramite furto di dati, in cui la minaccia è la diffusione dei file e non solo il loro blocco.

La stessa logica si applica a qualsiasi azienda che memorizza dati personali sui clienti, dai fornitori di assistenza sanitaria ai servizi online. Se sei cliente di uno studio che ha subito una violazione, le tue informazioni potrebbero far parte di ciò che è stato rubato, anche se non hai fatto nulla di sbagliato. Ecco perché gli effetti a valle di un incidente come questo si estendono ben oltre l'organizzazione che è stata attaccata.

Cosa significa per te

La maggior parte dei lettori non sarà mai un bersaglio diretto di un riscatto, ma molti sono colpiti indirettamente quando un'organizzazione di cui si fidano subisce una violazione. Da questa storia derivano tre punti pratici:

  • I pagamenti lasciano una traccia. Il denaro dei riscatti non è così non tracciabile come sperano i criminali, e le fughe di dati all'interno di questi gruppi possono rendere quella traccia più chiara. È incoraggiante, ma non protegge i tuoi dati dopo che sono stati rubati.
  • La tua esposizione spesso dipende dagli altri. Uno studio legale, una clinica o un fornitore di servizi che detiene i tuoi dati può subire una violazione indipendentemente dalle tue abitudini. Sapere chi detiene i tuoi dati sensibili ti aiuta a rispondere più rapidamente.
  • La prevenzione resta comunque la cosa più importante. Il recupero dopo un'estorsione è costoso e incerto, quindi ridurre la probabilità e l'impatto di un incidente è l'investimento migliore.

Cosa possono fare gli utenti attenti alla privacy dopo una violazione dei dati

Se ricevi una notifica che un'organizzazione che detiene i tuoi dati ha subito una violazione, o semplicemente vuoi essere preparato, questi passaggi sono sensati:

  1. Cambia le password e attiva l'autenticazione a più fattori (MFA). Dai priorità a email, banking e qualsiasi account legato all'organizzazione colpita. Le app di autenticazione o le chiavi hardware sono generalmente più sicure dei codici via SMS.
  2. Fai attenzione al phishing successivo. I dettagli di contatto rubati vengono spesso riutilizzati in messaggi truffaldini convincenti. Verifica le richieste attraverso un canale di cui ti fidi già prima di condividere informazioni o pagare qualsiasi cosa.
  3. Controlla i tuoi backup. Mantieni almeno una copia offline o immutabile dei file importanti e verifica di poter effettivamente ripristinare da essa.
  4. Limita ciò che condividi. Fornisci a servizi professionali e online solo le informazioni di cui hanno veramente bisogno e chiedi per quanto tempo le conservano.
  5. Prepara un piano di risposta. Sappi chi contatteresti, come la tua banca, l'organizzazione colpita e le autorità competenti, se i tuoi dati comparissero in una fuga di dati.

Continua a osservare come il tracciamento viene usato contro il ransomware

La fuga di dati sui wallet crypto del Silent Ransom Group mostra come un singolo errore operativo all'interno di un gruppo criminale possa fornire agli investigatori piste preziose. È anche un promemoria del fatto che il tracciamento blockchain è sempre più uno strumento per le forze dell'ordine e gli organismi sanzionatori. Per vedere come ciò si concretizza nella pratica, leggi la nostra copertura delle sanzioni a Trickbot "Stern". Poi prenditi dieci minuti questa settimana per controllare i tuoi backup, confermare che l'MFA sia attiva per i tuoi account principali e annotare cosa faresti se una notifica di violazione arrivasse nella tua casella di posta.