ข้อมูลภายในที่สงสัยว่ารั่วไหลของ Silent Ransom Group (SRG) กลุ่มกรรโชกทรัพย์ทางไซเบอร์ที่เชื่อมโยงกับการโจมตีสำนักงานกฎหมายชั้นนำ ได้เปิดเผยที่อยู่คริปโตเคอร์เรนซีที่เชื่อมโยงกับเงินค่าไถ่ransomwareนับล้านดอลลาร์ ตามข้อมูลจากบริษัทวิเคราะห์บล็อกเชน Chainalysis วัสดุดังกล่าวทำให้นักสืบสวนได้เห็นภาพที่หาได้ยากว่าเงินของเหยื่อไปสิ้นสุดที่ใด การรั่วไหลของกระเป๋าเงินคริปโตของ Silent Ransom Group ถือเป็นกรณีศึกษาที่มีประโยชน์ในการทำความเข้าใจว่ามีการติดตามเส้นทางค่าไถ่อย่างไร และคนทั่วไปสามารถทำอะไรได้บ้างเพื่อลดความเสี่ยงของตนเอง
สิ่งที่การรั่วไหลของ SRG เปิดเผยเกี่ยวกับการจ่ายค่าไถ่
ข้อค้นพบหลักตามที่มีการรายงาน คือการรั่วไหลที่สงสัยว่ามาจากข้อมูลภายในของ SRG นั้นมีที่อยู่คริปโตเคอร์เรนซีที่เชื่อมโยงกับเงินค่าไถ่ransomwareนับล้านดอลลาร์ Chainalysis ได้วิเคราะห์ที่อยู่เหล่านี้และเชื่อมโยงกับกิจกรรมกรรโชกของกลุ่ม SRG มีความเชื่อมโยงกับการโจมตีสำนักงานกฎหมายชั้นนำ ซึ่งเป็นองค์กรที่ถือไฟล์ลูกความที่มีความละเอียดอ่อนและมีเหตุผลหนักแน่นที่จะหลีกเลี่ยงการเปิดเผยต่อสาธารณะ
สิ่งที่ควรระมัดระวังคืออะไรที่ยืนยันแล้วและอะไรที่ยังไม่ยืนยัน การรั่วไหลนี้ถูกอธิบายว่าเป็นเพียงข้อสงสัย ดังนั้นที่มาและความสมบูรณ์ของข้อมูลจึงยังไม่ได้รับการยืนยันเต็มที่ในรายงานที่เรามี สิ่งที่แหล่งข่าวระบุคือ Chainalysis เชื่อมโยงที่อยู่ที่เปิดเผยเหล่านั้นกับเงินค่าไถ่รวมกันหลายล้านดอลลาร์ เราไม่มีรายละเอียดเกี่ยวกับเหยื่อรายบุคคล จำนวนเงินที่จ่ายแต่ละราย หรือข้อมูลรั่วไหลออกมาอย่างไร และเราจะไม่คาดเดาในประเด็นเหล่านี้
Chainalysis ติดตามกระเป๋าเงินคริปโตไปยังกลุ่มกรรโชกได้อย่างไร
หลายคนเข้าใจว่าการชำระด้วยคริปโตเคอร์เรนซีนั้นไม่ระบุตัวตน ในทางปฏิบัติ บล็อกเชนหลักส่วนใหญ่เป็นบัญชีสาธารณะ ทุกธุรกรรมสามารถมองเห็นได้ และมีเพียงความเชื่อมโยงระหว่างที่อยู่กับตัวตนในโลกจริงเท่านั้นที่ถูกซ่อนไว้ บริษัทวิเคราะห์บล็อกเชนทำงานเพื่อปิดช่องว่างนั้น
การรั่วไหลแบบนี้ช่วยได้ในทางตรงไปตรงมา เมื่อข้อมูลภายในของกลุ่มระบุที่อยู่กระเป๋าเงิน นักวิเคราะห์ก็ได้จุดเริ่มต้นที่ยืนยันแล้ว จากนั้นพวกเขาสามารถติดตามเงินไปข้างหน้าขณะที่มันเคลื่อนระหว่างกระเป๋าเงิน และมองย้อนกลับเพื่อดูว่าการชำระเงินขาเข้าใดตรงกับธุรกรรมของเหยื่อที่ทราบแล้ว ที่อยู่ที่ยืนยันแล้วเพียงหนึ่งแห่งสามารถเป็นหลักยึดของแผนที่กิจกรรมที่ใหญ่กว่ามากได้
นี่เป็นแนวทางเดียวกับที่อยู่เบื้องหลังการบังคับใช้กฎหมายอื่นๆ เราได้กล่าวถึงในรายงานของเราเกี่ยวกับวิธีที่ สหภาพยุโรป สหรัฐฯ และสหราชอาณาจักรลงโทษ 'Stern' ของ Trickbot เรื่องค่าไถ่กว่า 300 ล้านดอลลาร์ ซึ่งการวิเคราะห์บล็อกเชนจาก Chainalysis เป็นส่วนหนึ่งของภาพนั้น การติดตามไม่ได้ลบล้างการโจมตี แต่เพิ่มต้นทุนและความเสี่ยงให้กับอาชญากรที่พึ่งพาการนำเงินออกมาใช้
ทำไมสำนักงานกฎหมายและบริการสำหรับผู้บริโภคจึงตกเป็นเป้าอยู่เรื่อยๆ
กลุ่มกรรโชกมักเลือกเหยื่อที่มีข้อมูลมีค่าและมีชื่อเสียงที่เปราะบาง สำนักงานกฎหมายตรงตามลักษณะนี้ พวกเขาถือข้อมูลลูกความที่เป็นความลับ และการขู่จะเปิดเผยข้อมูลนั้นสามารถสร้างแรงกดดันที่เกินกว่าต้นทุนการกู้คืนระบบ นั่นคือตรรกะเบื้องหลังการกรรโชกด้วยการขโมยข้อมูล ซึ่งการขู่คือการรั่วไหลไฟล์ ไม่ใช่แค่การล็อกไฟล์
ตรรกะเดียวกันใช้กับธุรกิจใดก็ตามที่เก็บรายละเอียดส่วนบุคคลของลูกค้า ตั้งแต่ผู้ให้บริการด้านสุขภาพไปจนถึงบริการออนไลน์ หากคุณเป็นลูกค้าของบริษัทที่ถูกเจาะ ข้อมูลของคุณอาจเป็นส่วนหนึ่งของสิ่งที่ถูกขโมยไป แม้ว่าคุณจะไม่ได้ทำอะไรผิด นั่นคือเหตุผลที่ผลกระทบต่อเนื่องจากเหตุการณ์แบบนี้ extends ไปไกลเกินกว่าองค์กรที่ถูกโจมตี
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
ผู้อ่านส่วนใหญ่จะไม่ตกเป็นเป้าค่าไถ่โดยตรง แต่หลายคนได้รับผลกระทบทางอ้อมเมื่อองค์กรที่พวกเขาไว้วางใจถูกเจาะ มีสามประเด็นปฏิบัติที่ตามมาจากเรื่องนี้:
- การชำระเงินทิ้งร่องรอยไว้ เงินค่าไถ่ไม่ได้ติดตามไม่ได้อย่างที่อาชญากรหวัง และการรั่วไหลภายในกลุ่มเหล่านี้อาจทำให้ร่องรอยนั้นชัดเจนขึ้น นั่นเป็นสิ่งที่น่าตื่นเต้น แต่ไม่ได้ปกป้องข้อมูลของคุณหลังจากที่มันถูกขโมยไปแล้ว
- ความเสี่ยงของคุณมักขึ้นอยู่กับผู้อื่น สำนักงานกฎหมาย คลินิก หรือผู้ให้บริการที่ถือบันทึกของคุณสามารถถูกเจาะได้ไม่ว่าคุณจะมีพฤติกรรมอย่างไร การรู้ว่าใครถือข้อมูลละเอียดอ่อนของคุณช่วยให้คุณตอบสนองได้เร็วขึ้น
- การป้องกันยังคงสำคัญที่สุด การกู้คืนหลังการกรรโชกมีค่าใช้จ่ายสูงและไม่แน่นอน ดังนั้นการลดโอกาสและผลกระทบของเหตุการณ์จึงเป็นการลงทุนที่ดีกว่า
ผู้ใช้ที่คำนึงถึงความเป็นส่วนตัวสามารถทำอะไรได้หลังการรั่วไหลของข้อมูล
หากคุณได้รับแจ้งว่าองค์กรที่ถือข้อมูลของคุณถูกเจาะ หรือคุณเพียงต้องการเตรียมพร้อม ขั้นตอนเหล่านี้สมเหตุสมผล:
- เปลี่ยนรหัสผ่านและเปิดการยืนยันตัวตนหลายขั้นตอน (MFA) ให้ความสำคัญกับอีเมล ธนาคาร และบัญชีใดก็ตามที่เชื่อมโยงกับองค์กรที่ได้รับผลกระทบ แอปยืนยันตัวตนหรือฮาร์ดแวร์คีย์โดยทั่วไปแข็งแกร่งกว่ารหัส SMS
- ระวังฟิชชิ่งที่ตามมา ข้อมูลติดต่อที่ถูกขโมยมักถูกนำมาใช้ซ้ำในข้อความหลอกลวงที่น่าเชื่อถือ ตรวจสอบคำขอผ่านช่องทางที่คุณไว้วางใจอยู่แล้วก่อนแชร์ข้อมูลหรือจ่ายเงินใดๆ
- ตรวจสอบข้อมูลสำรองของคุณ เก็บสำเนาไฟล์สำคัญอย่างน้อยหนึ่งชุดแบบออฟไลน์หรือแบบที่แก้ไขไม่ได้ และทดสอบว่าคุณสามารถกู้คืนจากมันได้จริง
- จำกัดสิ่งที่คุณแชร์ ให้ข้อมูลแก่บริการระดับมืออาชีพและออนไลน์เท่าที่จำเป็นจริงๆ และถามว่าพวกเขาเก็บไว้นานเท่าใด
- มีแผนรับมือ รู้ว่าคุณจะติดต่อใคร เช่น ธนาคาร องค์กรที่ได้รับผลกระทบ และหน่วยงานที่เกี่ยวข้อง หากข้อมูลของคุณปรากฏในการรั่วไหล
จับตาดูวิธีการติดตามที่ใช้ต่อต้านransomware
การรั่วไหลของกระเป๋าเงินคริปโตของ Silent Ransom Group แสดงให้เห็นว่าความผิดพลาดในการปฏิบัติการเพียงครั้งเดียวภายในกลุ่มอาชญากรสามารถให้นักสืบสวนได้เบาะแสที่มีค่า มันยังเป็นเครื่องเตือนใจว่าการติดตามบล็อกเชนกลายเป็นเครื่องมือที่เพิ่มขึ้นสำหรับการบังคับใช้กฎหมายและหน่วยงานคว่ำบาตร หากต้องการดูว่ามันเกิดขึ้นจริงอย่างไร อ่านรายงานของเราเกี่ยวกับการคว่ำบาตร 'Stern' ของ Trickbot จากนั้นใช้เวลาสิบนาทีในสัปดาห์นี้ตรวจสอบข้อมูลสำรองของคุณ ยืนยันว่า MFA เปิดอยู่สำหรับบัญชีหลักของคุณ และจดบันทึกว่าคุณจะทำอะไรหากมีประกาศการรั่วไหลมาถึงกล่องจดหมายของคุณ




