Предполагаемая утечка внутренних данных, принадлежащих Silent Ransom Group (SRG) — кибервымогательской группировке, связанной с атаками на крупные юридические фирмы, — раскрыла криптовалютные адреса, связанные с миллионами долларов в выплатах выкупа программам-вымогателям. По данным блокчейн-аналитической фирмы Chainalysis, эти материалы дают следователям редкую возможность увидеть, куда в итоге попали деньги жертв. Утечка криптокошельков Silent Ransom Group — полезный пример того, как отслеживаются следы выкупа и что обычные люди могут сделать, чтобы снизить собственную подверженность риску.
Что утечка SRG revealed о выплатах выкупа
Основной вывод, согласно сообщениям, заключается в том, что предполагаемая утечка внутренних данных SRG включала криптовалютные адреса, связанные с миллионами долларов в выплатах выкупа программам-вымогателям. Chainalysis проанализировала эти адреса и связала их с вымогательской деятельностью группировки. SRG ассоциируется с атаками на крупные юридические фирмы — организации, которые хранят конфиденциальные клиентские файлы и имеют весомые причины избегать публичной огласки.
Стоит быть осторожными в отношении того, что установлено, а что нет. Утечка описывается как предполагаемая, поэтому происхождение и полнота данных не подтверждены полностью в доступных нам сообщениях. Что действительно говорится в источнике, так это то, что Chainalysis связала раскрытые адреса с выплатами выкупа на общую сумму в миллионы долларов. У нас нет подробностей о конкретных жертвах, отдельных суммах платежей или о том, как данные попали наружу, и мы не будем строить догадки на этот счёт.
Как Chainalysis отслеживает криптокошельки до вымогательских группировок
Многие люди полагают, что криптовалютные платежи анонимны. На практике большинство крупных блокчейнов представляют собой публичные реестры. Каждая транзакция видна, и скрыта лишь связь между адресом и реальной личностью. Блокчейн-аналитические фирмы работают над тем, чтобы закрыть этот разрыв.
Утечка, подобная этой, помогает самым прямолинейным образом. Когда собственные внутренние данные группировки называют адреса кошельков, аналитики получают подтверждённую отправную точку. Оттуда они могут проследить средства вперёд по мере их перемещения между кошельками и оглянуться назад, чтобы увидеть, какие входящие платежи совпадают с известными транзакциями жертв. Один подтверждённый адрес может стать якорем для гораздо более крупной карты активности.
Это тот же общий подход, лежащий в основе других правоприменительных действий. Мы освещали его в нашем отчёте о том, как ЕС, США и Великобритания ввели санкции против Trickbot 'Stern' за выкупы на сумму более $300 млн, где блокчейн-анализ от Chainalysis был частью картины. Отслеживание не отменяет атаку, но оно повышает стоимость и риск для преступников, которые зависят от возможности обналичить средства.
Почему юридические фирмы и потребительские сервисы продолжают становиться мишенями
Группировки, занимающиеся вымогательством, как правило, предпочитают жертв, чьи данные ценны, а репутация хрупка. Юридические фирмы соответствуют этому профилю: они хранят конфиденциальную информацию клиентов, и угроза её публикации может создать давление, выходящее за рамки стоимости восстановления систем. В этом логика вымогательства путём кражи данных, где угроза заключается в утечке файлов, а не только в их блокировке.
Та же логика применима к любому бизнесу, который хранит персональные данные о клиентах, — от медицинских учреждений до онлайн-сервисов. Если вы являетесь клиентом фирмы, которая подверглась взлому, ваша информация может быть частью украденного, даже если вы ничего не сделали неправильно. Именно поэтому последствия инцидента, подобного этому, выходят далеко за пределы организации, которая подверглась атаке.
Что это значит для вас
Большинство читателей никогда не станут прямой целью вымогателей, но многие страдают косвенно, когда организацию, которой они доверяют, взламывают. Из этой истории следуют три практических вывода:
- Платежи оставляют след. Деньги выкупа не так неотслеживаемы, как надеются преступники, а утечки внутри этих группировок могут сделать этот след более чётким. Это обнадёживает, но не защищает ваши данные после того, как они были украдены.
- Ваша подверженность риску часто зависит от других. Юридическая фирма, клиника или поставщик услуг, хранящие ваши записи, могут быть взломаны независимо от ваших собственных привычек. Знание того, кто хранит ваши конфиденциальные данные, помогает быстрее реагировать.
- Предотвращение по-прежнему важнее всего. Восстановление после вымогательства дорого и неопределённо, поэтому снижение вероятности и последствий инцидента — более выгодная инвестиция.
Что могут сделать пользователи, заботящиеся о приватности, после утечки данных
Если вас уведомили о том, что организация, хранящая ваши данные, подверглась взлому, или вы просто хотите быть готовыми, эти шаги разумны:
- Смените пароли и включите многофакторную аутентификацию (MFA). В первую очередь для электронной почты, банковских сервисов и любого аккаунта, связанного с пострадавшей организацией. Приложения-аутентификаторы или аппаратные ключи, как правило, надёжнее SMS-кодов.
- Следите за последующим фишингом. Украденные контактные данные часто повторно используются в убедительных мошеннических сообщениях. Проверяйте запросы через канал, которому вы уже доверяете, прежде чем делиться информацией или что-либо платить.
- Проверьте свои резервные копии. Держите как минимум одну офлайн- или неизменяемую копию важных файлов и проверяйте, что вы действительно можете из неё восстановиться.
- Ограничьте то, чем вы делитесь. Предоставляйте профессиональным и онлайн-сервисам только ту информацию, которая им действительно нужна, и спрашивайте, как долго они её хранят.
- Имейте план реагирования. Знайте, к кому вы обратитесь — например, в свой банк, в пострадавшую организацию и в соответствующие органы, — если ваши данные всплывут в утечке.
Продолжайте следить за тем, как отслеживание применяется против программ-вымогателей
Утечка криптокошельков Silent Ransom Group показывает, как одна операционная ошибка внутри преступной группировки может дать следователям ценные зацепки. Это также напоминание о том, что блокчейн-отслеживание всё чаще становится инструментом правоохранительных органов и органов санкций. Чтобы увидеть, как это работает на практике, прочитайте наш материал о санкциях против Trickbot 'Stern'. Затем уделите десять минут на этой неделе, чтобы проверить свои резервные копии, убедиться, что MFA включена для ваших ключевых аккаунтов, и записать, что вы будете делать, если уведомление об утечке окажется в вашем почтовом ящике.




