Một vụ rò rỉ nghi ngờ dữ liệu nội bộ thuộc về Silent Ransom Group (SRG), một chiến dịch tống tiền mạng gắn liền với các cuộc tấn công vào các công ty luật lớn, đã phơi bày các địa chỉ tiền mã hóa liên quan đến hàng triệu đô la trong các khoản thanh toán tiền chuộc. Theo công ty phân tích chuỗi khối Chainalysis, tài liệu này mang lại cho các nhà điều tra cái nhìn hiếm hoi về nơi tiền của nạn nhân đã chảy đến. Vụ rò rỉ ví tiền mã hóa của Silent Ransom Group là một nghiên cứu điển hình hữu ích về cách theo dõi dấu vết tiền chuộc, và về những gì người dân thường có thể làm để giảm thiểu rủi ro của chính họ.
Những gì vụ rò rỉ SRG tiết lộ về các khoản thanh toán tiền chuộc
Phát hiện cốt lõi, như được báo cáo, là vụ rò rỉ nghi ngờ dữ liệu nội bộ của SRG bao gồm các địa chỉ tiền mã hóa liên quan đến hàng triệu đô la trong các khoản thanh toán tiền chuộc. Chainalysis đã phân tích các địa chỉ đó và kết nối chúng với hoạt động tống tiền của nhóm. SRG gắn liền với các cuộc tấn công vào các công ty luật lớn, những tổ chức nắm giữ hồ sơ khách hàng nhạy cảm và có lý do chính đáng để tránh bị phơi bày công khai.
Cần thận trọng về những gì đã được xác lập và chưa được xác lập. Vụ rò rỉ được mô tả là nghi ngờ, vì vậy nguồn gốc và tính đầy đủ của dữ liệu chưa được xác nhận hoàn toàn trong các báo cáo mà chúng tôi có. Điều mà nguồn tin thực sự nói là Chainalysis đã liên kết các địa chỉ bị phơi bày với các khoản thanh toán tiền chuộc tổng cộng hàng triệu đô la. Chúng tôi không có thông tin chi tiết ở đây về từng nạn nhân, số tiền thanh toán cụ thể, hoặc cách dữ liệu bị rò rỉ, và chúng tôi sẽ không suy đoán về chúng.
Cách Chainalysis theo dõi ví tiền mã hóa đến các nhóm tống tiền
Nhiều người cho rằng các khoản thanh toán tiền mã hóa là ẩn danh. Trên thực tế, hầu hết các chuỗi khối lớn là sổ cái công khai. Mọi giao dịch đều hiển thị, và chỉ có mối liên hệ giữa một địa chỉ và danh tính thực ngoài đời là bị ẩn. Các công ty phân tích chuỗi khối làm việc để thu hẹp khoảng cách đó.
Một vụ rò rỉ như thế này giúp ích theo cách trực tiếp. Khi dữ liệu nội bộ của một nhóm nêu tên các địa chỉ ví, các nhà phân tích có được điểm khởi đầu đã được xác nhận. Từ đó họ có thể theo dõi dòng tiền về phía trước khi nó di chuyển giữa các ví, và nhìn ngược lại để xem khoản thanh toán đến nào khớp với các giao dịch nạn nhân đã biết. Một địa chỉ đã được xác minh có thể neo giữ một bản đồ hoạt động lớn hơn nhiều.
Đây cũng là cách tiếp cận chung đằng sau các hành động thực thi khác. Chúng tôi đã đề cập đến nó trong báo cáo của mình về cách EU, Mỹ và Anh trừng phạt 'Stern' của Trickbot vì hơn 300 triệu đô la tiền chuộc, nơi phân tích chuỗi khối từ Chainalysis là một phần của bức tranh. Việc theo dõi không thể hoàn tác một cuộc tấn công, nhưng nó làm tăng chi phí và rủi ro cho những kẻ tội phạm phụ thuộc vào việc quy đổi tiền.
Tại sao các công ty luật và dịch vụ hướng đến người tiêu dùng liên tục bị nhắm mục tiêu
Các nhóm tống tiền có xu hướng ưa thích những nạn nhân có dữ liệu giá trị và danh tiếng mong manh. Các công ty luật phù hợp với hồ sơ đó: họ nắm giữ thông tin khách hàng mật, và mối đe dọa công bố nó có thể tạo áp lực vượt xa chi phí khôi phục hệ thống. Đó là logic đằng sau việc tống tiền bằng đánh cắp dữ liệu, nơi mối đe dọa là rò rỉ tệp chứ không chỉ khóa chúng.
Logic tương tự cũng áp dụng cho bất kỳ doanh nghiệp nào lưu trữ thông tin cá nhân về khách hàng, từ các nhà cung cấp dịch vụ y tế đến các dịch vụ trực tuyến. Nếu bạn là khách hàng của một công ty bị xâm phạm, thông tin của bạn có thể là một phần của những gì bị đánh cắp, ngay cả khi bạn không làm gì sai. Đó là lý do tại sao các tác động lan tỏa của một sự cố như thế này vượt xa tổ chức bị tấn công.
Điều này có ý nghĩa gì với bạn
Hầu hết độc giả sẽ không bao giờ là mục tiêu tiền chuộc trực tiếp, nhưng nhiều người bị ảnh hưởng gián tiếp khi một tổ chức họ tin tưởng bị xâm phạm. Ba điểm thực tế rút ra từ câu chuyện này:
- Các khoản thanh toán để lại dấu vết. Tiền chuộc không khó truy vết như tội phạm hy vọng, và các vụ rò rỉ bên trong những nhóm này có thể làm dấu vết đó rõ ràng hơn. Điều đó đáng khích lệ, nhưng nó không bảo vệ dữ liệu của bạn sau khi đã bị đánh cắp.
- Rủi ro của bạn thường phụ thuộc vào người khác. Một công ty luật, phòng khám hoặc nhà cung cấp dịch vụ nắm giữ hồ sơ của bạn có thể bị xâm phạm bất kể thói quen của chính bạn. Biết ai nắm giữ dữ liệu nhạy cảm của bạn giúp bạn phản ứng nhanh hơn.
- Phòng ngừa vẫn là quan trọng nhất. Khắc phục sau khi bị tống tiền rất tốn kém và không chắc chắn, vì vậy giảm khả năng và tác động của một sự cố là khoản đầu tư tốt hơn.
Những gì người dùng quan tâm đến quyền riêng tư có thể làm sau một vụ vi phạm dữ liệu
Nếu bạn được thông báo rằng một tổ chức nắm giữ dữ liệu của bạn đã bị xâm phạm, hoặc bạn chỉ đơn giản muốn chuẩn bị, những bước sau là hợp lý:
- Thay đổi mật khẩu và bật xác thực đa yếu tố (MFA). Ưu tiên email, ngân hàng và bất kỳ tài khoản nào gắn với tổ chức bị ảnh hưởng. Ứng dụng xác thực hoặc khóa phần cứng thường mạnh hơn mã SMS.
- Cảnh giác với lừa đảo tiếp theo. Thông tin liên hệ bị đánh cắp thường được tái sử dụng trong các tin nhắn lừa đảo thuyết phục. Xác minh yêu cầu qua kênh bạn đã tin tưởng trước khi chia sẻ thông tin hoặc thanh toán bất cứ thứ gì.
- Xem lại bản sao lưu của bạn. Giữ ít nhất một bản sao ngoại tuyến hoặc bất biến của các tệp quan trọng, và kiểm tra rằng bạn thực sự có thể khôi phục từ nó.
- Hạn chế những gì bạn chia sẻ. Chỉ cung cấp cho các dịch vụ chuyên nghiệp và trực tuyến thông tin họ thực sự cần, và hỏi họ lưu giữ nó trong bao lâu.
- Có kế hoạch ứng phó. Biết bạn sẽ liên hệ với ai, chẳng hạn như ngân hàng, tổ chức bị ảnh hưởng và cơ quan chức năng liên quan, nếu dữ liệu của bạn xuất hiện trong một vụ rò rỉ.
Tiếp tục theo dõi cách truy vết được sử dụng chống lại ransomware
Vụ rò rỉ ví tiền mã hóa của Silent Ransom Group cho thấy một sơ suất hoạt động duy nhất bên trong một nhóm tội phạm có thể mang lại cho các nhà điều tra manh mối quý giá như thế nào. Đây cũng là lời nhắc nhở rằng truy vết chuỗi khối ngày càng là một công cụ cho cơ quan thực thi pháp luật và các cơ quan trừng phạt. Để xem điều đó diễn ra trong thực tế như thế nào, hãy đọc bài đưa tin của chúng tôi về các lệnh trừng phạt 'Stern' của Trickbot. Sau đó dành mười phút trong tuần này để kiểm tra bản sao lưu của bạn, xác nhận MFA đã bật cho các tài khoản quan trọng của bạn, và viết ra những gì bạn sẽ làm nếu một thông báo vi phạm xuất hiện trong hộp thư đến của bạn.




