Vermoedelijke interne chats van Silent Ransom Group suggereren dat de criminelen in ongeveer zes maanden $206,95 miljoen hebben geïnd van 27 bedrijven, en dat deden ze zonder de bestanden van een enkel slachtoffer te versleutelen. Als de cijfers kloppen, tonen ze aan hoe winstgevend data-extortie zonder versleutelingsransomware kan zijn: aanvallers stelen gevoelige gegevens en eisen vervolgens betaling om te voorkomen dat deze worden gepubliceerd of verkocht.

Het verhaal is van belang buiten de 27 bedrijven die in de berichtgeving worden genoemd. Achter elke gestolen database staan mensen wier persoonlijke gegevens nu in criminele handen zijn, ongeacht of het bedrijf heeft betaald.

Hoe de afpersing van Silent Ransom Group werkt zonder versleuteling

Traditionele ransomware vergrendelt bestanden en eist betaling voor een decoderingssleutel. Veel groepen voegden later een tweede stap toe: eerst gegevens stelen, zodat ze konden dreigen met lekken als het slachtoffer zou herstellen vanuit back-ups. Die aanpak wordt vaak dubbele afpersing genoemd.

De activiteit die in de gelekte chats wordt beschreven, slaat de vergrendelingsfase over. Volgens de berichtgeving versleutelde de groep de bestanden van slachtoffers helemaal niet. In plaats daarvan kwam de druk volledig van gestolen gegevens en de dreiging deze openbaar te maken.

Er zijn praktische redenen waarom dit aantrekkelijk is voor criminelen. Versleuteling maakt lawaai: het kan systemen laten crashen, beveiligingswaarschuwingen activeren en verdedigers een duidelijk moment geven om te reageren. Stilletjes gegevens kopiëren is moeilijker op te merken. Het betekent ook dat een slachtoffer het probleem niet kan oplossen door vanuit back-ups te herstellen, omdat de dreiging niet het verlies van toegang is. De dreiging is dat de gegevens openbaar worden.

De kernles uit de gerapporteerde cijfers is eenvoudig. Alleen al gestolen gegevens kunnen voldoende druk opleveren om enorme uitbetalingen te bewerkstelligen.

Waarom gestolen gegevens individuen in gevaar brengen

Wanneer een bedrijf wordt afgeperst vanwege gestolen bestanden, hebben de mensen in die bestanden zelden een stem. Klanten-, personeels- en patiëntgegevens kunnen namen, contactgegevens, accountinformatie en ander gevoelig materiaal bevatten. Het bronartikel specificeert niet welke soorten gegevens van de 27 bedrijven zijn gestolen, dus het is de moeite waard om hier voorzichtig te zijn: het risico hangt af van wat elk slachtoffer bezat.

Over het algemeen echter voeden gestolen gegevens een voorspelbare reeks problemen:

  • Phishing: Criminelen kunnen overtuigende berichten opstellen die verwijzen naar echte details over u of uw relatie met een bedrijf.
  • Fraude en identiteitsmisbruik: Persoonlijke informatie kan worden gecombineerd met andere gelekte gegevens om accounts te openen of bestaande over te nemen.
  • Herhaalde blootstelling: Het betalen van losgeld garandeert geen verwijdering. Gegevens die eenmaal zijn gekopieerd, kunnen opnieuw worden gekopieerd of doorverkocht.

Dat laatste punt is belangrijk. Zelfs wanneer een bedrijf betaalt, hebben individuen weinig manieren om te verifiëren wat er met hun informatie is gebeurd. Blootgestelde databases tonen hoe snel gegevens zich kunnen verspreiden. Het Tribeca Film Festival-databaselek, waarbij meer dan 666.000 records betrokken waren, is een ander soort incident, maar het illustreert hoe blootgestelde persoonlijke gegevens een blijvend probleem worden voor de mensen erin.

Wat de gelekte chats wel en niet bewijzen

Een genuanceerde lezing is hier essentieel. De chats worden beschreven als vermoedelijke interne communicatie, en het cijfer van $206,95 miljoen komt uit die chats. De bronsamenvatting beschrijft geen onafhankelijke verificatie van het totaal, het aantal slachtoffers of de betalingen zelf.

Criminelen kunnen overdrijven, en gelekte logboeken kunnen onvolledig of uit hun verband gerukt zijn. De cijfers kunnen dus het beste worden behandeld als claims die in een breder patroon passen, niet als gecontroleerde totalen.

Wat het lek wel ondersteunt, is de richting van de ontwikkeling. Afpersing op basis van gestolen gegevens is een werkbaar verdienmodel zonder dat er enige versleuteling bij komt kijken. Gelekte communicatie heeft de ransomwarewereld eerder ook al hervormd. De Gunra-ransomwaregroep bouwde zijn code op materiaal dat was afgeleid van de gelekte Conti-broncode, en Conti zelf werd deels ten val gebracht door blootgestelde interne chats. Dergelijke lekken geven onderzoekers en verdedigers een zeldzame kijk op hoe criminele groepen opereren en wat ze verdienen.

Wat dit voor u betekent

U kunt waarschijnlijk niet voorkomen dat een bedrijf waarmee u zaken doet, wordt getroffen. U kunt wel beperken hoeveel schade gestolen gegevens u berokkenen. Ga ervan uit dat elke organisatie die uw informatie bezit deze op een dag kan verliezen, en bereid u daarop voor.

Als uw gegevens worden blootgesteld, is de meest waarschijnlijke follow-up geen dramatische hack, maar een overtuigend bericht, telefoontje of inlogpoging met echte informatie over u. Dat maakt gewoonten waardevoller dan welke enkele tool dan ook.

Stappen om uzelf te beschermen na een datadiefstal

  • Controleer of uw gegevens zijn gelekt. Gebruik een betrouwbare dienst voor datalekmeldingen om te zien of uw e-mailadres of telefoonnummer in bekende lekken voorkomt, en lees elke kennisgeving die een bedrijf u stuurt.
  • Verscherp uw inloggegevenshygiëne. Gebruik een uniek wachtwoord voor elk account, bewaar ze in een wachtwoordmanager en schakel multi-factor-authenticatie in, bij voorkeur met een app of hardwarematige sleutel in plaats van sms.
  • Behandel onverwachte berichten met wantrouwen. Als een bericht een recent datalek noemt of u vraagt dringend actie te ondernemen, ga dan rechtstreeks naar de officiële website van het bedrijf in plaats van op links te klikken.
  • Overweeg een kredietbevriezing. Als financiële gegevens of identiteitsgegevens betrokken kunnen zijn, maakt het bevriezen van uw krediet het moeilijker voor iemand om accounts op uw naam te openen.
  • Meld u af bij databrokers. Hoe minder persoonlijke informatie te koop is, hoe minder materiaal criminelen hebben om overtuigende oplichting te bouwen.
  • Houd uw accounts in de gaten. Let op bankafschriften en accountactiviteit op alles wat onbekend is, en meld het snel.

De kern van de zaak

De vermeende Silent Ransom Group-chats, met hun beweerde $206,95 miljoen van 27 bedrijven, herinneren eraan dat data-extortie zonder versleutelingsransomware geen vergrendelde schermen nodig heeft om te werken. Zelfs als de exacte cijfers betwist worden, is het model duidelijk: steel gegevens, verkoop dan stilte.

U kunt niet controleren hoe goed anderen uw gegevens beschermen, maar u kunt uw reactie wel controleren. Controleer of uw gegevens in een lek zijn verschenen, versterk uw wachtwoorden en authenticatie, en meld u af bij databrokers. Lezen over incidenten zoals het Tribeca Film Festival-lek en de Gunra RaaS-uitbreiding helpt tonen hoe wijdverbreid blootgestelde gegevens en criminele ecosystemen met elkaar verbonden zijn, en waarom een paar minuten voorbereiding nu de moeite waard is.