En mistenkt lekkasje av interne data tilhørende Silent Ransom Group (SRG), en cyberutpressingsoperasjon knyttet til angrep på store advokatfirmaer, har avslørt kryptovalutaadresser knyttet til millioner av dollar i løsepenger. Ifølge blokkjedeanalysefirmaet Chainalysis gir materialet etterforskere et sjeldent innblikk i hvor ofrenes penger endte opp. Lommeboklekkasjen til Silent Ransom Group er et nyttig case-studie i hvordan løsepengerspor følges, og i hva vanlige folk kan gjøre for å redusere sin egen eksponering.

Hva SRG-lekkasjen avslørte om løsepenger

Hovedfunnet, slik det er rapportert, er at den mistenkte lekkasjen av SRGs interne data inkluderte kryptovalutaadresser knyttet til millioner av dollar i løsepenger. Chainalysis analyserte disse adressene og koblet dem til gruppens utpressingsaktivitet. SRG er knyttet til angrep på store advokatfirmaer, organisasjoner som besitter sensitive klientfiler og har sterke grunner til å unngå offentlig eksponering.

Det er verdt å være forsiktig med hva som er og ikke er fastslått. Lekkasjen beskrives som mistenkt, så opprinnelsen og fullstendigheten til dataene er ikke fullt bekreftet i rapporteringen som er tilgjengelig for oss. Det kilden faktisk sier, er at Chainalysis koblet de eksponerte adressene til løsepenger som til sammen utgjør millioner av dollar. Vi har ingen detaljer her om enkeltofre, spesifikke betalingsbeløp eller hvordan dataene kom ut, og vi vil ikke spekulere i dem.

Hvordan Chainalysis sporer kryptolommebøker til utpressingsgrupper

Mange antar at kryptovalutabetalinger er anonyme. I praksis er de fleste store blokkjeder offentlige regnskaper. Hver transaksjon er synlig, og bare koblingen mellom en adresse og en virkelig identitet er skjult. Blokkjedeanalysefirmaer arbeider for å tette dette gapet.

En lekkasje som denne hjelper på en grei måte. Når en gruppes egne interne data navngir lommebokadresser, får analytikere et bekreftet startpunkt. Derfra kan de følge midler fremover mens de beveger seg mellom lommebøker, og se bakover for å se hvilke innkommende betalinger som samsvarer med kjente offertransaksjoner. En enkelt verifisert adresse kan forankre et mye større kart over aktivitet.

Dette er den samme generelle tilnærmingen som ligger bak andre håndhevelsesaksjoner. Vi dekket det i vår rapport om hvordan EU, USA og Storbritannia sanksjonerte Trickbots «Stern» over 300 millioner dollar i løsepenger, der blokkjedeanalyse fra Chainalysis var en del av bildet. Sporing reverserer ikke et angrep, men det øker kostnaden og risikoen for kriminelle som er avhengige av å ta ut penger.

Hvorfor advokatfirmaer og forbrukerrettede tjenester fortsetter å bli mål

Utpressingsgrupper har en tendens til å foretrekke ofre hvis data er verdifulle og hvis omdømme er skjørt. Advokatfirmaer passer til den profilen: de besitter konfidensiell klientinformasjon, og en trussel om å publisere den kan skape press som går utover kostnaden ved å gjenopprette systemer. Det er logikken bak datatyveriutpressing, der trusselen er å lekke filer i stedet for bare å låse dem.

Den samme logikken gjelder for enhver virksomhet som lagrer personopplysninger om kunder, fra helsetjenesteytere til nettjenester. Hvis du er klient hos et firma som er rammet, kan informasjonen din være en del av det som blir stjålet, selv om du ikke gjorde noe galt. Det er derfor ringvirkningene av en hendelse som denne rekker langt utover organisasjonen som ble angrepet.

Hva dette betyr for deg

De fleste lesere vil aldri bli et direkte løsepengemål, men mange blir indirekte berørt når en organisasjon de stoler på, blir rammet. Tre praktiske poeng følger av denne saken:

  • Betalinger etterlater et spor. Løsepenger er ikke så usporbare som kriminelle håper, og lekkasjer inne i disse gruppene kan gjøre sporet tydeligere. Det er oppmuntrende, men det beskytter ikke dataene dine etter at de er stjålet.
  • Eksponeringen din avhenger ofte av andre. Et advokatfirma, en klinikk eller en tjenesteleverandør som oppbevarer journalene dine, kan bli rammet uavhengig av dine egne vaner. Å vite hvem som besitter dine sensitive data hjelper deg å reagere raskere.
  • Forebygging er fortsatt viktigst. Gjenoppretting etter utpressing er kostbar og usikker, så å redusere sjansen for og virkningen av en hendelse er den bedre investeringen.

Hva personvernbevisste brukere kan gjøre etter et datainnbrudd

Hvis du blir varslet om at en organisasjon som oppbevarer dataene dine, er blitt rammet, eller du bare vil være forberedt, er disse trinnene fornuftige:

  1. Endre passord og aktiver flerfaktorautentisering (MFA). Prioriter e-post, bank og enhver konto knyttet til den berørte organisasjonen. Autentiseringsapper eller maskinvarenøkler er generelt sterkere enn SMS-koder.
  2. Vær på vakt mot oppfølgings-phishing. Stjålne kontaktopplysninger gjenbrukes ofte i overbevisende svindelmeldinger. Verifiser forespørsler gjennom en kanal du allerede stoler på, før du deler informasjon eller betaler noe.
  3. Gå gjennom sikkerhetskopiene dine. Ha minst én offline eller uforanderlig kopi av viktige filer, og test at du faktisk kan gjenopprette fra den.
  4. Begrens hva du deler. Gi profesjonelle og nettbaserte tjenester bare informasjonen de virkelig trenger, og spør hvor lenge de oppbevarer den.
  5. Ha en beredskapsplan. Vit hvem du ville kontaktet, for eksempel banken din, den berørte organisasjonen og relevante myndigheter, hvis dataene dine dukket opp i en lekkasje.

Følg med på hvordan sporing brukes mot løsepenger

Lommeboklekkasjen til Silent Ransom Group viser hvordan en enkelt operasjonell glipp inne i en kriminell gruppe kan gi etterforskere verdifulle spor. Det er også en påminnelse om at blokkjedesporing i økende grad er et verktøy for rettshåndhevelse og sanksjonsorganer. For å se hvordan det utspiller seg i praksis, les vår dekning av Trickbot «Stern»-sanksjonene. Bruk deretter ti minutter denne uken på å sjekke sikkerhetskopiene dine, bekrefte at MFA er på for nøkkelkontoene dine, og skrive ned hva du ville gjort hvis et innbruddsvarsel landet i innboksen din.

FAQ: Q1: Hva avslørte den mistenkte SRG-lekkasjen? A1: Den mistenkte lekkasjen av Silent Ransom Groups interne data inkluderte kryptovalutaadresser knyttet til millioner av dollar i løsepenger, som Chainalysis analyserte og koblet til gruppens utpressingsaktivitet. Q2: Er SRG-lekkasjen bekreftet å være autentisk? A2: Lekkasjen beskrives som mistenkt, så opprinnelsen og fullstendigheten til dataene er ikke fullt bekreftet i den tilgjengelige rapporteringen. Q3: Hvordan sporer Chainalysis kryptolommebøker til utpressingsgrupper? A3: Fordi de fleste store blokkjeder er offentlige regnskaper, bruker analytikere en bekreftet lommebokadresse fra en gruppes interne data som utgangspunkt for å følge midler mellom lommebøker og matche innkommende betalinger med kjente offertransaksjoner. Q4: Er kryptovalutabetalinger av løsepenger anonyme? A4: Nei, de fleste store blokkjeder er offentlige regnskaper der hver transaksjon er synlig, og bare koblingen mellom en adresse og en virkelig identitet er skjult. Q5: Hvorfor målretter utpressingsgrupper seg mot advokatfirmaer? A5: Advokatfirmaer besitter konfidensiell klientinformasjon og har skjørt omdømme, så en trussel om å publisere disse dataene kan skape press utover kostnaden ved å gjenopprette systemer. ---END---