Підозрюваний витік внутрішніх даних, що належать Silent Ransom Group (SRG), кібервимагацькій операції, пов'язаній з атаками на провідні юридичні фірми, викрив криптовалютні адреси, пов'язані з мільйонами доларів у виплатах викупу. За даними блокчейн-аналітичної фірми Chainalysis, цей матеріал дає слідчим рідкісну можливість побачити, куди потрапили гроші жертв. Витік криптогаманців Silent Ransom Group є корисним прикладом того, як відстежуються сліди викупів і що звичайні люди можуть зробити, щоб зменшити власну вразливість.

Що витік SRG розкрив про виплати викупу

Ключовий висновок, як повідомляється, полягає в тому, що підозрюваний витік внутрішніх даних SRG містив криптовалютні адреси, пов'язані з мільйонами доларів у виплатах викупу. Chainalysis проаналізувала ці адреси та пов'язала їх з вимагацькою діяльністю угруповання. SRG пов'язують з атаками на провідні юридичні фірми — організації, які зберігають конфіденційні клієнтські файли та мають вагомі причини уникати публічного розголосу.

Варто бути обережними щодо того, що встановлено, а що ні. Витік описується як підозрюваний, тому походження та повнота даних не є повністю підтвердженими в доступних нам звітах. Джерело справді стверджує, що Chainalysis пов'язала викриті адреси з виплатами викупу на загальну суму в мільйони доларів. У нас немає подробиць про окремих жертв, конкретні суми платежів або про те, як дані стали відомі, і ми не будемо робити щодо них припущень.

Як Chainalysis відстежує криптогаманці до вимагацьких угруповань

Багато людей вважають, що криптовалютні платежі є анонімними. На практиці більшість великих блокчейнів є публічними реєстрами. Кожна транзакція видима, і прихованим є лише зв'язок між адресою та реальною особою. Блокчейн-аналітичні фірми працюють над тим, щоб закрити цю прогалину.

Витік, подібний до цього, допомагає цілком очевидним чином. Коли власні внутрішні дані угруповання називають адреси гаманців, аналітики отримують підтверджену відправну точку. Звідти вони можуть відстежувати кошти вперед, коли ті переміщуються між гаманцями, і озиратися назад, щоб побачити, які вхідні платежі збігаються з відомими транзакціями жертв. Одна підтверджена адреса може стати опорою для значно більшої карти активності.

Це той самий загальний підхід, що лежить в основі інших правозастосовних заходів. Ми висвітлювали його у нашому звіті про те, як ЄС, США та Велика Британія запровадили санкції проти Trickbot 'Stern' через викупи на $300 млн, де блокчейн-аналіз від Chainalysis був частиною картини. Відстеження не скасовує атаку, але воно підвищує ціну та ризик для злочинців, які залежать від можливості обготівкувати кошти.

Чому юридичні фірми та споживчі сервіси продовжують бути цілями

Вимагацькі угруповання зазвичай надають перевагу жертвам, чиї дані є цінними, а репутація — вразливою. Юридичні фірми відповідають цьому профілю: вони зберігають конфіденційну клієнтську інформацію, і загроза її оприлюднення може створити тиск, що виходить за межі вартості відновлення систем. Саме в цьому полягає логіка вимагання через крадіжку даних, де загроза полягає у зливі файлів, а не лише в їх блокуванні.

Та сама логіка застосовна до будь-якого бізнесу, який зберігає персональні дані про клієнтів, від медичних закладів до онлайн-сервісів. Якщо ви є клієнтом фірми, яку зламали, ваша інформація може бути частиною викраденого, навіть якщо ви не зробили нічого поганого. Ось чому подальші наслідки такого інциденту сягають далеко за межі організації, яку було атаковано.

Що це означає для вас

Більшість читачів ніколи не стануть безпосередньою ціллю викупу, але багато хто зазнає непрямого впливу, коли організацію, якій вони довіряють, зламують. З цієї історії випливають три практичні моменти:

  • Платежі залишають слід. Гроші викупу не є такими невідстежуваними, як сподіваються злочинці, а витоки всередині цих угруповань можуть зробити цей слід чіткішим. Це підбадьорює, але не захищає ваші дані після того, як їх викрали.
  • Ваша вразливість часто залежить від інших. Юридичну фірму, клініку чи постачальника послуг, які зберігають ваші записи, можуть зламати незалежно від ваших власних звичок. Знання того, хто зберігає ваші конфіденційні дані, допомагає вам реагувати швидше.
  • Запобігання все ще має найбільше значення. Відновлення після вимагання є дорогим і невизначеним, тому зменшення ймовірності та впливу інциденту є кращою інвестицією.

Що можуть зробити користувачі, які дбають про приватність, після витоку даних

Якщо вас повідомили, що організацію, яка зберігає ваші дані, було зламано, або ви просто хочете бути готовими, ці кроки є розумними:

  1. Змініть паролі та увімкніть багатофакторну автентифікацію (MFA). Насамперед — електронна пошта, банківські справи та будь-який обліковий запис, пов'язаний з постраждалою організацією. Застосунки-автентифікатори або апаратні ключі зазвичай надійніші за SMS-коди.
  2. Стежте за подальшим фішингом. Викрадені контактні дані часто використовуються повторно в переконливих шахрайських повідомленнях. Перевіряйте запити через канал, якому ви вже довіряєте, перш ніж ділитися інформацією або щось платити.
  3. Перегляньте свої резервні копії. Тримайте принаймні одну офлайн- або незмінну копію важливих файлів і перевіряйте, що ви справді можете з неї відновитися.
  4. Обмежте те, чим ви ділитеся. Надавайте професійним та онлайн-сервісам лише ту інформацію, яка їм справді потрібна, і запитуйте, як довго вони її зберігають.
  5. Майте план реагування. Знайте, до кого ви звернетеся — наприклад, до свого банку, постраждалої організації та відповідних органів — якщо ваші дані спливуть у витоку.

Продовжуйте стежити за тим, як відстеження використовується проти програм-вимагачів

Витік криптогаманців Silent Ransom Group показує, як одна операційна помилка всередині злочинного угруповання може дати слідчим цінні зачіпки. Це також нагадування про те, що блокчейн-відстеження дедалі частіше стає інструментом для правоохоронних органів та органів санкцій. Щоб побачити, як це відбувається на практиці, прочитайте наш матеріал про санкції проти Trickbot 'Stern'. А потім витратьте десять хвилин цього тижня, щоб перевірити свої резервні копії, переконатися, що MFA увімкнено для ваших ключових облікових записів, і записати, що ви зробите, якщо повідомлення про витік з'явиться у вашій поштовій скриньці.

FAQ: Q1: Що розкрив підозрюваний витік SRG? A1: Підозрюваний витік внутрішніх даних Silent Ransom Group містив криптовалютні адреси, пов'язані з мільйонами доларів у виплатах викупу, які Chainalysis проаналізувала та пов'язала з вимагацькою діяльністю угруповання. Q2: Чи підтверджено, що витік SRG є справжнім? A2: Витік описується як підозрюваний, тому походження та повнота даних не є повністю підтвердженими в доступних звітах. Q3: Як Chainalysis відстежує криптогаманці до вимагацьких угруповань? A3: Оскільки більшість великих блокчейнів є публічними реєстрами, аналітики використовують підтверджену адресу гаманця з внутрішніх даних угруповання як відправну точку, щоб відстежувати кошти між гаманцями та зіставляти вхідні платежі з відомими транзакціями жертв. Q4: Чи є криптовалютні виплати викупу анонімними? A4: Ні, більшість великих блокчейнів є публічними реєстрами, де кожна транзакція видима, і прихованим є лише зв'язок між адресою та реальною особою. Q5: Чому вимагацькі угруповання націлюються на юридичні фірми? A5: Юридичні фірми зберігають конфіденційну клієнтську інформацію та мають вразливу репутацію, тому загроза оприлюднення цих даних може створити тиск, що виходить за межі вартості відновлення систем. ---END---