Profundizando en el pago del Ransomware Darkside

Lo que ocurrió
El viernes 7 de mayo, Colonial Pipeline Co., que opera un oleoducto de 5.500 millas que suministra el 45% de la gasolina y el combustible de aviación suministrados a la costa este de EE.UU., anunció que había sido víctima de un ataque de ransomware . En respuesta al ataque, Colonial cerró proactivamente sus operaciones. Los almacenes de gasolina, gasóleo, combustible para calefacción doméstica, combustible para aviones y suministros militares se habían visto tan afectados que la Administración Federal de Seguridad de Autotransportes (FMCSA) declaró el estado de emergencia en 18 estados para ayudar a paliar la escasez. Algunas escuelas quedaron virtuales.
El lunes 10 de mayo, el New York Times informó de que el FBI confirmó que "el ransomware Darkside es el responsable de comprometer las redes de Colonial Pipeline". Darkside es un negocio de ransomware ransomware servicio (RaaS), que vende su malware en la darknet y obtiene una parte de los beneficios del comprador por el uso del malware. Esencialmente, permite a actores ilícitos, sin experiencia en codificación, lanzar ataques de ransomware . En una sesión informativa celebrada ese mismo día en la Casa Blanca, Anne Neuberger, asesora adjunta de seguridad nacional para tecnologías cibernéticas y emergentes, describió el ataque como unaransomware variante deransomware como servicio" en la que "afiliados criminales llevan a cabo ataques y luego comparten los beneficios con los desarrolladores del ransomware", y confirmó que el FBI llevaba investigando DarkSide desde octubre. Además de bloquear los sistemas informáticos de Colonial Pipeline, incluido el sistema de facturación de la empresa, dejándola incapacitada para realizar un seguimiento de la distribución y facturación de combustible, DarkSide también robó más de 100 GB de datos corporativos.
Lo último
El jueves 13 de mayo, casi una semana después del ataque, surgieron informes de que Colonial pagó un rescate de 75 Bitcoin (BTC), por valor de hasta 5 millones de dólares, lo que permitió a la empresa restablecer el servicio el miércoles. El análisis preliminar de la cadena de bloques realizado por TRM Labs confirma esta cuenta, mostrando que el 8 de mayo de 2021, 75 BTC fueron retirados de un intercambio con sede en Estados Unidos y poco después, transferidos a la dirección de pago del ransomware Darkside. Los fondos se ingresaron poco después en el monedero Bitcoin de Darkside.
El viernes 14 de mayo, Darkside se quedó a oscuras. Según Intel471, Darkside dijo a sus afiliados que había perdido el acceso a su propia infraestructura y que iba a cerrar, citando la interrupción de la aplicación de la ley y la presión de los EE.UU. Darkside añadió que los fondos de su servidor de pago fueron transferidos a una cuenta desconocida como parte de una "incautación". El análisis de TRM muestra que el 13 de mayo de 2021, 113,5 BTC fueron retirados de la billetera de Darkside y colocados en una billetera diferente.
El análisis será continuo a medida que surjan nuevos acontecimientos y actividades en la cadena.
¿Preguntas para nosotros? hello@trmlabs.com
Acceda a nuestra cobertura de TRON, Solana y otras 23 blockchains
Rellene el formulario para hablar con nuestro equipo sobre los servicios profesionales de investigación.