A millió dolláros kérdés
Antivírus Blog
2026-07-13 16:40
Egy amerikai megyei önkormányzat (feltehetően Ohio államban) titokban 1 millió dollárnyi bitcoint fizetett a Kairos nevű bűnözői csoportnak, hogy ne szivárogtassák ki a tőlük ellopott érzékeny adatokat . Ezek közt volt személyazonosító és pénzügyi információ: nevek, születési dátumok, jogosítvány és útlevélszámok, TB számok, bankszámla adatok, ujjlenyomat információk, egészségügyi adatok, bankkártya adatok.
A Kairos csoport egy amerikai kormányzati szervezet hálózatába jutott be, és onnan több mint 2 TB adatot (kb. 1,6 millió fájlt) loptak el még 2025. májusában. Bár a 2025-ös eredeti jelentésben Ohio zsarolóvírus esetet jelentett, Kairos névre keresve nem találni klasszikus ransomware csoportot, sem korábbi titkosításon alapuló eseteket.
Itt sem kódolták le rendszereket, így nem valamiféle helyreállító kulcsért akartak pénzt, hanem pusztán az ellopott adatok kiszivárogtatásával fenyegetőztek, és erre hivatkozva követeltek váltságdíjat, a tárgyalási folyamat kezdetekor még 3 millió dollárt .
Az ellopott adatok igen érzékenyek voltak, volt itt minden az említett társadalombiztosítási és pénzügyi adatoktól kezdve az ujjlenyomatokig és az útlevélszámokig minden , de a támadók emellett olyan konkrét ügyészség nevű mappára is hivatkoztak, amelynek kiszivárogtatása komoly következményekkel járhatna, akár segítene a bűnözőknek elkerülni a konkrét vádakat.
Az elkövetők a szokásos nyomasztó eszközöket alkalmazták: visszaszámlálót futtattak a kiszivárogtató oldalukon, szoros határidőket szabtak és azzal fenyegetőztek, hogy először a legérzékenyebb adatokat fogják majd feltölteni.
A tárgyalások körülbelül egy hónapig tartottak. A Kairos az említett 3 millió dollárral indított, hivatkozva arra, hogy több mint 2 terabájt adatot, mintegy 1,6 millió fájlt szereztek meg. A privát egyezkedés során az áldozat szegénységre hivatkozott, és megpróbálta magát egy kis jelentéktelen megyeként beállítani, amely sajnos erősen korlátozott erőforrásokkal rendelkezik.
A megye első körben 100 000 dollárt ajánlott, hogy a fájlok nyilvánosságra hozatalát elkerüljék, amit a támadók azonnal kinevettek. A fokozatos licitálás először 255 ezer dollárra, később 430 ezer dollárra kúszott fel, és végül 1 millió dollárban állapodtak meg. A megye végül 2025. június 13-án fizetett, ami az első ajánlatuk éppen tízszerese volt, ez akkori értéken nagyjából 9.44 bitcoin volt.
A támadás tehát nem klasszikus zsarolóvírus volt, hanem sima adatlopás és zsarolás, és úgy tűnik, ezek aránya mára folyamatosan emelkedik. Más bűnözők is úgy tapasztalják, felesleges elkódolással bíbelődni, a mentés-helyreállítás helyett sokkal érdemesebb az adatok kiszivárogtatásával, elárverezésével fenyegetni, mert ez sokkal hatékonyabb.
A tárgyalások alatt a megye állítólag azt kérte, hogy kapjanak valamiféle igazolást az adatok törléséről (hehehe), mutassanak egy komplett listát az összes ellopott fájlról, illetve azt is mondják el, hogyan jutottak be a rendszerükbe .
Érdekes kérések, különösen hogy az ilyen esetekhez hasonlóan egyáltalán nincs semmi garancia arra, hogy a váltságdíj fizetés ellenében a támadók az ellopott adatokat valóban törlik-e. Bármilyen, bűnözők által tett törlési ígéretet úgy kell kezelni, mintha semmit sem érne, ahogy ez így is van. Állítólag kaptak még olyan ígéretet is, hogy az ellopott adatokat nem osztják meg harmadik felekkel, sőt azt is "garantálták", hogy nem támadják meg őket majd újra.
Miközben nyilvánvalóan nem Grál-lovagokkal, hanem pénzéhes bűnözőkkel üzletelnek, ráadásul gyakori, hogy az ilyen adatokat mindenféle igéret ellenére mégis több helyre eladják, és/vagy később ők maguk is egyre újabb pénzeket követelnek ugyanezekért.
A bejutás sem volt varázslat, egyszerű brute force jelszó találgatással szereztek kezdeti hozzáférést , vagyis a rendszerben nem volt sem brute force elleni védelem, és hiányozhatott a többfaktoros hitelesítés is. Bár az áldozat itt működőképes maradt, nem álltak le rendszereik, de az adatszivárgási fenyegetés miatt kockázatokkal szembesült.
A fizetést a hatóságok továbbra sem javasolják, és ennek soha nem szabadna megtörténnie semmilyen vállalatnál, vagy vállalkozásnál, nemhogy egy kormányzati szervezet esetében. Igaz, egyelőre két állam, Észak-Karolina és Florida jelenleg már kifejezetten tiltja a közintézmények számára a váltságdíjak kifizetését .