Предполагаемые внутренние чаты Silent Ransom Group указывают на то, что преступники собрали $206,95 млн с 27 компаний примерно за шесть месяцев, и сделали это, не зашифровав ни одного файла жертв. Если эти цифры точны, они показывают, насколько прибыльным может быть вымогательство на основе данных без шифрующего ransomware: злоумышленники крадут конфиденциальные записи, а затем требуют оплату за то, чтобы они не были опубликованы или проданы.

Эта история важна не только для 27 компаний, упомянутых в репортаже. За каждой украденной базой данных стоят люди, чьи персональные данные теперь находятся в руках преступников — независимо от того, заплатила компания или нет.

Как работает вымогательство Silent Ransom Group без шифрования

Традиционный ransomware блокирует файлы и требует оплату за ключ расшифровки. Многие группы позже добавили второй этап — сначала крадут данные, чтобы угрожать их утечкой, если жертва восстановит систему из резервных копий. Такой подход часто называют двойным вымогательством.

Активность, описанная в утёкших чатах, пропускает этап блокировки. Согласно репортажу, группа вообще не шифровала файлы жертв. Вместо этого рычагом давления служили исключительно украденные данные и угроза их обнародования.

У такого подхода есть практические причины, привлекательные для преступников. Шифрование заметно: оно может обрушить системы, вызвать срабатывание средств безопасности и дать защитникам чёткий момент для ответа. Тихое копирование записей заметить сложнее. Это также означает, что жертва не может решить проблему восстановлением из резервных копий, поскольку угроза — не потеря доступа. Угроза в том, что данные станут публичными.

Главный урок из заявленных цифр прост. Одних только украденных данных может быть достаточно, чтобы оказать давление и получить огромные выплаты.

Почему украденные записи подвергают риску обычных людей

Когда у компании вымогают деньги из-за украденных файлов, люди, чьи данные в этих файлах содержатся, редко имеют право голоса. Записи клиентов, сотрудников и пациентов могут включать имена, контактные данные, информацию об аккаунтах и другие чувствительные сведения. В исходной статье не уточняется, какие именно типы данных были похищены у 27 компаний, поэтому здесь стоит быть осторожными: риск зависит от того, что хранил каждый пострадавший.

В целом, однако, украденные записи питают предсказуемый набор проблем:

  • Фишинг: Преступники могут составлять убедительные сообщения, ссылающиеся на реальные детали о вас или о ваших отношениях с компанией.
  • Мошенничество и злоупотребление личностью: Персональную информацию можно комбинировать с другими утёкшими данными, чтобы открывать счета или захватывать существующие.
  • Повторное раскрытие: Оплата выкупа не гарантирует удаление. Данные, скопированные один раз, можно скопировать снова или перепродать.

Последний пункт важен. Даже когда компания платит, у людей почти нет способа проверить, что произошло с их информацией. Утёкшие базы данных показывают, как быстро могут распространяться записи. Утечка базы данных Tribeca Film Festival, затронувшая более 666 000 записей, — это инцидент иного рода, но он иллюстрирует, как раскрытые персональные данные становятся долгосрочной проблемой для людей, которых они касаются.

Что утёкшие чаты доказывают, а что нет

Здесь необходим взвешенный подход. Чаты описаны как предполагаемые внутренние коммуникации, и цифра в $206,95 млн взята именно из этих чатов. В исходном резюме не описывается независимая проверка общей суммы, числа жертв или самих платежей.

Преступники могут преувеличивать, а утёкшие логи могут быть неполными или вырванными из контекста. Поэтому эти цифры лучше воспринимать как утверждения, вписывающиеся в более широкую картину, а не как проверенные аудитом итоги.

Что утечка действительно подтверждает — так это направление движения. Вымогательство, построенное на украденных данных, является работоспособной бизнес-моделью без какого-либо шифрования. Утёкшие коммуникации и раньше меняли мир ransomware. Группа Gunra ransomware построила свой код на материалах, производных от утёкшего исходного кода Conti, а сама Conti была частично разгромлена из-за раскрытых внутренних чатов. Подобные утечки дают исследователям и защитникам редкую возможность увидеть, как действуют преступные группы и сколько они зарабатывают.

Что это значит для вас

Вы, вероятно, не можете помешать компании, с которой ведёте дела, подвергнуться взлому. Вы можете ограничить ущерб, который украденные данные наносят вам. Исходите из того, что любая организация, хранящая вашу информацию, однажды может её потерять, и готовьтесь соответственно.

Если ваши данные раскрыты, наиболее вероятное продолжение — не драматичный взлом, а убедительное сообщение, звонок или попытка входа с использованием реальной информации о вас. Именно поэтому привычки ценнее любого отдельного инструмента.

Шаги для защиты после кражи данных

  • Проверьте, не утекли ли ваши данные. Воспользуйтесь надёжным сервисом уведомлений об утечках, чтобы узнать, фигурируют ли ваш адрес электронной почты или номер телефона в известных утечках, и прочитайте любое уведомление, которое пришлёт компания.
  • Усильте гигиену учётных данных. Используйте уникальный пароль для каждого аккаунта, храните их в менеджере паролей и включите многофакторную аутентификацию, предпочтительно через приложение или аппаратный ключ, а не SMS.
  • Относитесь к неожиданным сообщениям с подозрением. Если в сообщении упоминается недавняя утечка или вас просят действовать срочно, перейдите directly на официальный сайт компании, а не нажимайте на ссылки.
  • Рассмотрите заморозку кредитной истории. Если могут быть затронуты финансовые данные или данные, позволяющие установить личность, заморозка кредитной истории затрудняет открытие счетов на ваше имя.
  • Откажитесь от брокеров данных. Чем меньше персональной информации доступно для продажи, тем меньше материала у преступников для создания убедительных мошеннических схем.
  • Следите за своими счетами. Обращайте внимание на банковские выписки и активность по счетам на предмет всего незнакомого и сообщайте об этом быстро.

Суть

Предполагаемые чаты Silent Ransom Group с заявленными $206,95 млн с 27 компаний напоминают, что вымогательство на основе данных без шифрующего ransomware не нуждается в заблокированных экранах для работы. Даже если точные цифры оспариваются, модель ясна: укради данные, затем продай молчание.

Вы не можете контролировать, насколько хорошо другие защищают ваши записи, но можете контролировать свою реакцию. Проверьте, не появились ли ваши данные в утечке, усильте пароли и аутентификацию и откажитесь от брокеров данных. Чтение о таких инцидентах, как утечка Tribeca Film Festival и расширение Gunra RaaS, помогает увидеть, насколько тесно связаны раскрытые данные и преступные экосистемы, и почему несколько минут подготовки сейчас того стоят.