Um ataque coordenado contra um chefão do ransomware

A União Europeia sancionou formalmente um indivíduo conhecido online como "Stern", identificado como o administrador por trás da operação de ransomware Trickbot. Segundo a empresa de análise de blockchain Chainalysis, a rede de Stern arrecadou mais de 300 milhões de dólares em pagamentos de resgate, tornando esta uma das ações de sanções contra crimes cibernéticos mais significativas dos últimos tempos. A medida veio acompanhada de sanções paralelas dos Estados Unidos e do Reino Unido, como parte de um esforço coordenado mais amplo para atingir a infraestrutura que mantém o ransomware lucrativo.

O papel de Stern não era o de um hacker solitário invadindo redes. Em vez disso, reportagens sugerem que o indivíduo funcionava mais como um executivo, gerenciando uma empresa criminosa que criava e licenciava o malware Trickbot usado para comprometer vítimas no mundo todo. O próprio Trickbot tem um longo histórico como ferramenta fundamental no ecossistema de ransomware, muitas vezes servindo como ponto de acesso inicial que posteriormente permitia implantações de ransomware mais destrutivas contra hospitais, empresas e agências governamentais.

Por que as sanções são importantes para a aplicação contra ransomware

As sanções funcionam de forma diferente de uma prisão ou indiciamento. Em vez de buscar a extradição (muitas vezes impossível quando suspeitos operam a partir de países sem acordos de cooperação policial), as sanções congelam o acesso financeiro e criminalizam qualquer transação com o indivíduo designado ou suas carteiras associadas. Para alguém como Stern, cujo império depende de pagamentos em criptomoedas que fluem por corretoras e mixers, isso pode interromper de forma significativa o fluxo de caixa, mesmo sem uma condenação judicial.

Esse tipo de ação de sanções contra ransomware também envia um sinal às empresas que facilitam os pagamentos de resgate. Seguradoras cibernéticas, empresas de resposta a incidentes e os negociadores contratados pelas empresas durante um ataque agora enfrentam exposição legal se, conscientemente, direcionarem fundos para uma entidade sancionada. Essa realidade já remodelou a forma como as negociações de ransomware acontecem nos bastidores, conforme detalhamos em nossa reportagem sobre um negociador do ransomware BlackCat que traiu seus próprios clientes, onde os incentivos em torno dos pagamentos de resgate se mostraram mais nebulosos do que as vítimas esperavam.

O caso Trickbot também ilustra como o ransomware evoluiu para um modelo de negócios em camadas. Grupos como Stormous, que recentemente reivindicaram a responsabilidade por vazar 10 GB de dados de uma rede de igrejas holandesas, muitas vezes dependem de corretores de acesso e infraestrutura de malware como serviço semelhante ao que o Trickbot fornecia. Sancionar os operadores da infraestrutura, e não apenas as marcas de ransomware, é uma tentativa de sufocar a cadeia de suprimentos da qual grupos menores dependem.

As consequências para a privacidade dos usuários comuns

Embora as sanções tenham como alvo um indivíduo específico, as implicações para a privacidade se propagam para qualquer pessoa cujos dados pessoais tenham passado por uma rede que o Trickbot ajudou a comprometer. As operações de ransomware frequentemente exfiltram registros sensíveis antes de criptografar os sistemas, e esses dados roubados não desaparecem quando as sanções são anunciadas. Os provedores de saúde têm sido especialmente atingidos por esse padrão, como visto quando o HSE da Irlanda foi multado em €300.000 após um ataque de ransomware atingir o Hospital Tullamore, expondo dados de pacientes no processo.

Os operadores de ransomware também frequentemente dependem de ferramentas de anonimização criadas especificamente para uso criminoso, distintas dos serviços legítimos de VPN para consumidores. As autoridades policiais começaram a atingir essa infraestrutura diretamente, como mostrado na desativação coberta em nossa reportagem sobre a apreensão pela Europol de 33 servidores ligados a um serviço de VPN criminoso. Essas ações destacam uma distinção importante: ferramentas de privacidade projetadas para usuários comuns não são a mesma coisa que infraestrutura criminosa construída especificamente para esse fim, e os reguladores estão traçando essa linha de forma cada vez mais clara.

O que isso significa para você

Para a maioria dos leitores, as sanções contra Stern não mudarão a vida diária diretamente, mas refletem uma verdade maior: ransomware não é uma ameaça distante e abstrata. É uma indústria com fins lucrativos, com executivos, cadeias de suprimentos e incentivos financeiros, muito parecida com qualquer outro negócio. Quando esse negócio atinge um hospital, uma escola ou uma empresa que detém seus registros pessoais, as consequências recaem sobre pessoas comuns, não apenas sobre os departamentos de TI.

Se você recebeu uma notificação de violação de dados nos últimos anos, especialmente de um prestador de serviços de saúde, instituição financeira ou órgão público, há uma chance real de que o ataque subjacente tenha origem em uma infraestrutura semelhante à que Stern supostamente construiu. Esse é um bom motivo para permanecer vigilante sobre onde seus dados residem e como são protegidos.

Medidas práticas

  • Monitore atentamente as notificações de violação de dados, especialmente de prestadores de saúde e financeiros, e inscreva-se em qualquer monitoramento de crédito oferecido.
  • Use senhas únicas e fortes e ative a autenticação multifator sempre que possível, pois o roubo de credenciais costuma ser o primeiro passo nas invasões de ransomware.
  • Desconfie de e-mails e anexos não solicitados, já que Trickbot e famílias de malware semelhantes historicamente se espalharam por meio de campanhas de phishing.
  • Entenda a diferença entre ferramentas de privacidade confiáveis e serviços de anonimização de nível criminoso ao pesquisar VPNs ou produtos de segurança.

As sanções contra Stern não acabarão com o ransomware da noite para o dia, mas marcam uma escalada significativa na forma como os governos estão sufocando as linhas de apoio financeiro que tornam essas operações lucrativas em primeiro lugar.