Podejrzewany wyciek danych wewnętrznych należących do Silent Ransom Group (SRG), grupy zajmującej się cyberwymuszeniami powiązanej z atakami na duże kancelarie prawne, ujawnił adresy kryptowalutowe powiązane z milionami dolarów w płatnościach okupu. Według firmy analityki blockchain Chainalysis materiał daje śledczym rzadki wgląd w to, gdzie trafiły pieniądze ofiar. Wyciek portfeli kryptowalutowych Silent Ransom Group jest użytecznym studium przypadku tego, jak śledzone są szlaki okupu i co zwykli ludzie mogą zrobić, aby zmniejszyć własne ryzyko.
Co wyciek SRG ujawnił na temat płatności okupu
Głównym ustaleniem, jak donoszono, jest to, że podejrzewany wyciek danych wewnętrznych SRG zawierał adresy kryptowalutowe powiązane z milionami dolarów w płatnościach okupu. Chainalysis przeanalizowała te adresy i powiązała je z działalnością wymuszeniową grupy. SRG jest powiązana z atakami na duże kancelarie prawne — organizacje przechowujące wrażliwe pliki klientów i mające silne powody, by unikać publicznego ujawnienia.
Warto zachować ostrożność co do tego, co zostało ustalone, a co nie. Wyciek jest określany jako podejrzewany, więc pochodzenie i kompletność danych nie są w pełni potwierdzone w dostępnych nam doniesieniach. Źródło mówi jednak, że Chainalysis powiązała ujawnione adresy z płatnościami okupu opiewającymi na łącznie miliony dolarów. Nie mamy tu szczegółów na temat poszczególnych ofiar, konkretnych kwot płatności ani tego, jak doszło do ujawnienia danych, i nie będziemy na ich temat spekulować.
Jak Chainalysis śledzi portfele kryptowalutowe aż do grup wymuszeniowych
Wiele osób zakłada, że płatności kryptowalutowe są anonimowe. W praktyce większość głównych blockchainów to publiczne rejestry. Każda transakcja jest widoczna, a ukryte jest jedynie powiązanie między adresem a rzeczywistą tożsamością. Firmy analityki blockchain pracują nad tym, by tę lukę zamknąć.
Wyciek taki jak ten pomaga w prosty sposób. Gdy dane wewnętrzne grupy wskazują adresy portfeli, analitycy zyskują potwierdzony punkt wyjścia. Stąd mogą śledzić środki dalej, gdy przemieszczają się między portfelami, oraz patrzeć wstecz, by ustalić, które przychodzące płatności odpowiadają znanym transakcjom ofiar. Pojedynczy zweryfikowany adres może zakotwiczyć znacznie większą mapę aktywności.
To ten sam ogólny sposób działania, który stoi za innymi działaniami egzekwowania prawa. Omówiliśmy go w naszym raporcie o tym, jak UE, USA i Wielka Brytania nałożyły sankcje na „Stern” Trickbota za okupy o wartości ponad 300 mln dolarów, gdzie analiza blockchain od Chainalysis była częścią obrazu. Śledzenie nie odwraca ataku, ale podnosi koszt i ryzyko dla przestępców, którzy polegają na wypłacie środków.
Dlaczego kancelarie prawne i usługi dla konsumentów są wciąż celem ataków
Grupy wymuszeniowe mają skłonność do wybierania ofiar, których dane są cenne, a reputacja krucha. Kancelarie prawne pasują do tego profilu: przechowują poufne informacje klientów, a groźba ich publikacji może wywierać presję wykraczającą poza koszt przywrócenia systemów. Na tym polega logika wymuszenia poprzez kradzież danych, gdzie zagrożeniem jest wyciek plików, a nie tylko ich zablokowanie.
Ta sama logika dotyczy każdej firmy przechowującej dane osobowe klientów — od placówek opieki zdrowotnej po usługi online. Jeśli jesteś klientem firmy, która padła ofiarą naruszenia, twoje informacje mogą być częścią tego, co skradziono, nawet jeśli nie zrobiłeś nic złego. Dlatego skutki uboczne incydentu takiego jak ten sięgają znacznie dalej niż zaatakowana organizacja.
Co to oznacza dla Ciebie
Większość czytelników nigdy nie będzie bezpośrednim celem okupu, ale wielu jest dotkniętych pośrednio, gdy organizacja, której ufają, padnie ofiarą naruszenia. Z tej historii wynikają trzy praktyczne wnioski:
- Płatności zostawiają ślad. Pieniądze z okupu nie są tak nie do wytropienia, jak mają nadzieję przestępcy, a wycieki wewnątrz tych grup mogą ten ślad wyostrzyć. To pocieszające, ale nie chroni twoich danych po tym, jak zostały skradzione.
- Twoje ryzyko często zależy od innych. Kancelaria prawna, klinika lub usługodawca przechowujący twoje dane mogą paść ofiarą naruszenia niezależnie od twoich nawyków. Wiedza o tym, kto przechowuje twoje wrażliwe dane, pomaga szybciej zareagować.
- Zapobieganie wciąż ma największe znaczenie. Odbudowa po wymuszeniu jest kosztowna i niepewna, więc zmniejszanie szansy na incydent i jego skutków to lepsza inwestycja.
Co mogą zrobić użytkownicy dbający o prywatność po naruszeniu danych
Jeśli otrzymasz powiadomienie, że organizacja przechowująca twoje dane padła ofiarą naruszenia, albo po prostu chcesz być przygotowany, te kroki są rozsądne:
- Zmień hasła i włącz uwierzytelnianie wieloskładnikowe (MFA). Priorytetowo potraktuj e-mail, bankowość i każde konto powiązane z poszkodowaną organizacją. Aplikacje uwierzytelniające lub klucze sprzętowe są zazwyczaj silniejsze niż kody SMS.
- Uważaj na phishing następujący po wycieku. Skradzione dane kontaktowe są często ponownie wykorzystywane w przekonujących wiadomościach oszustów. Zweryfikuj prośby kanałem, któremu już ufasz, zanim podzielisz się informacjami lub cokolwiek zapłacisz.
- Sprawdź swoje kopie zapasowe. Trzymaj co najmniej jedną kopię ważnych plików offline lub w formie niezmiennej i przetestuj, czy rzeczywiście możesz z niej przywrócić dane.
- Ogranicz to, czym się dzielisz. Podawaj profesjonalnym i internetowym usługom tylko te informacje, których naprawdę potrzebują, i pytaj, jak długo je przechowują.
- Miej plan reakcji. Wiedz, z kim się skontaktujesz — na przykład ze swoim bankiem, poszkodowaną organizacją i właściwymi organami — jeśli twoje dane pojawią się w wycieku.
Obserwuj, jak śledzenie jest wykorzystywane przeciwko ransomware
Wyciek portfeli kryptowalutowych Silent Ransom Group pokazuje, jak jeden operacyjny błąd wewnątrz grupy przestępczej może dać śledczym cenne tropy. To także przypomnienie, że śledzenie blockchain staje się coraz częściej narzędziem organów ścigania i instytucji nakładających sankcje. Aby zobaczyć, jak to wygląda w praktyce, przeczytaj nasze omówienie sankcji na „Stern” Trickbota. Potem poświęć dziesięć minut w tym tygodniu, aby sprawdzić swoje kopie zapasowe, potwierdzić, że MFA jest włączone dla kluczowych kont, i zapisać, co byś zrobił, gdyby powiadomienie o naruszeniu trafiło do twojej skrzynki odbiorczej.




