Uma suspeita fuga de dados internos pertencentes ao Silent Ransom Group (SRG), uma operação de extorsão cibernética associada a ataques a grandes escritórios de advocacia, expôs endereços de criptomoedas ligados a milhões de dólares em pagamentos de resgate. De acordo com a empresa de análise de blockchain Chainalysis, o material dá aos investigadores uma rara visão de onde o dinheiro das vítimas acabou. A fuga de dados das carteiras de criptomoedas do Silent Ransom Group é um estudo de caso útil sobre como os rastros de resgate são seguidos, e sobre o que as pessoas comuns podem fazer para reduzir a sua própria exposição.

O que a fuga de dados do SRG revelou sobre pagamentos de resgate

A conclusão central, conforme relatado, é que a suspeita fuga de dados internos do SRG incluía endereços de criptomoedas ligados a milhões de dólares em pagamentos de resgate. A Chainalysis analisou esses endereços e ligou-os à atividade de extorsão do grupo. O SRG está associado a ataques a grandes escritórios de advocacia, organizações que detêm ficheiros confidenciais de clientes e têm fortes razões para evitar exposição pública.

Vale a pena ter cuidado quanto ao que está e não está estabelecido. A fuga é descrita como suspeita, pelo que a origem e a completude dos dados não estão totalmente confirmadas no relato disponível para nós. O que a fonte diz é que a Chainalysis ligou os endereços expostos a pagamentos de resgate que totalizam milhões de dólares. Não temos aqui detalhes sobre vítimas individuais, montantes específicos de pagamento, ou como os dados vieram a público, e não vamos especular sobre eles.

Como a Chainalysis rastreia carteiras de criptomoedas até grupos de extorsão

Muitas pessoas assumem que os pagamentos em criptomoedas são anónimos. Na prática, a maioria das principais blockchains são registos públicos. Cada transação é visível, e apenas a ligação entre um endereço e uma identidade do mundo real está oculta. As empresas de análise de blockchain trabalham para fechar essa lacuna.

Uma fuga como esta ajuda de forma direta. Quando os próprios dados internos de um grupo nomeiam endereços de carteiras, os analistas ganham um ponto de partida confirmado. A partir daí, podem seguir os fundos à medida que se movem entre carteiras, e olhar para trás para ver que pagamentos recebidos correspondem a transações conhecidas de vítimas. Um único endereço verificado pode ancorar um mapa muito maior de atividade.

Esta é a mesma abordagem geral por trás de outras ações de aplicação da lei. Cobrimos isso no nosso relatório sobre como a UE, os EUA e o Reino Unido sancionaram o 'Stern' do Trickbot por mais de 300 milhões de dólares em resgates, onde a análise de blockchain da Chainalysis fazia parte do quadro. O rastreamento não desfaz um ataque, mas aumenta o custo e o risco para os criminosos que dependem de converter os fundos em dinheiro.

Por que escritórios de advocacia e serviços voltados ao consumidor continuam a ser alvos

Os grupos de extorsão tendem a favorecer vítimas cujos dados são valiosos e cuja reputação é frágil. Os escritórios de advocacia encaixam nesse perfil: detêm informações confidenciais de clientes, e uma ameaça de as publicar pode criar pressão que vai além do custo de recuperar sistemas. Essa é a lógica por trás da extorsão por roubo de dados, onde a ameaça é divulgar ficheiros em vez de apenas bloqueá-los.

A mesma lógica aplica-se a qualquer negócio que armazene dados pessoais sobre clientes, desde prestadores de cuidados de saúde a serviços online. Se for cliente de um escritório que foi alvo de uma violação, a sua informação pode fazer parte do que foi roubado, mesmo que não tenha feito nada de errado. É por isso que os efeitos a jusante de um incidente como este vão muito além da organização que foi atacada.

O que isto significa para si

A maioria dos leitores nunca será um alvo direto de resgate, mas muitos são afetados indiretamente quando uma organização em que confiam é violada. Três pontos práticos decorrem desta história:

  • Os pagamentos deixam um rastro. O dinheiro de resgate não é tão impossível de rastrear como os criminosos esperam, e fugas dentro destes grupos podem tornar esse rastro mais claro. Isso é encorajador, mas não protege os seus dados depois de terem sido roubados.
  • A sua exposição depende frequentemente de terceiros. Um escritório de advocacia, clínica ou prestador de serviços que detém os seus registos pode ser violado independentemente dos seus próprios hábitos. Saber quem detém os seus dados sensíveis ajuda-o a responder mais rapidamente.
  • A prevenção continua a ser o mais importante. A recuperação após extorsão é dispendiosa e incerta, por isso reduzir a probabilidade e o impacto de um incidente é o melhor investimento.

O que os utilizadores preocupados com a privacidade podem fazer após uma violação de dados

Se for notificado de que uma organização que detém os seus dados foi violada, ou se simplesmente quiser estar preparado, estes passos são sensatos:

  1. Altere palavras-passe e ative a autenticação multifator (MFA). Dê prioridade ao email, banca e qualquer conta ligada à organização afetada. Aplicações de autenticação ou chaves de hardware são geralmente mais fortes do que códigos por SMS.
  2. Esteja atento a phishing de seguimento. Detalhes de contacto roubados são frequentemente reutilizados em mensagens fraudulentas convincentes. Verifique pedidos através de um canal em que já confia antes de partilhar informações ou pagar qualquer coisa.
  3. Reveja as suas cópias de segurança. Mantenha pelo menos uma cópia offline ou imutável de ficheiros importantes, e teste se consegue realmente restaurá-la.
  4. Limite o que partilha. Forneça a serviços profissionais e online apenas a informação de que realmente precisam, e pergunte durante quanto tempo a retêm.
  5. Tenha um plano de resposta. Saiba a quem contactaria, como o seu banco, a organização afetada e as autoridades relevantes, se os seus dados aparecerem numa fuga.

Continue a acompanhar como o rastreamento é usado contra ransomware

A fuga de dados das carteiras de criptomoedas do Silent Ransom Group mostra como um único deslize operacional dentro de um grupo criminoso pode dar aos investigadores pistas valiosas. É também um lembrete de que o rastreamento de blockchain é cada vez mais uma ferramenta para as forças da ordem e organismos de sanções. Para ver como isso se desenrola na prática, leia a nossa cobertura das sanções ao 'Stern' do Trickbot. Depois, tire dez minutos esta semana para verificar as suas cópias de segurança, confirmar que a MFA está ativa nas suas contas principais, e anotar o que faria se uma notificação de violação chegasse à sua caixa de entrada.