عطّلت سلطات إنفاذ القانون مجموعة KillSec، وهي جماعة ابتزاز تُعرف أيضًا باسم Kill Security Ransomware Group. وأُعلن عن اعتقالات تفكيك مجموعة برامج الفدية KillSec كجزء من عملية KillSwitch، وهي عملية مشتركة متسلسلة بقيادة مكتب التحقيقات الفيدرالي في سان خوان. وصادرت السلطات البنية التحتية للجماعة واعتقلت ثلاثة من الأعضاء المزعومين. وقال مسؤولون إن الجماعة حصلت في بعض الحالات على مدفوعات فدية كبيرة.

فيما يلي ما هو معروف حتى الآن، وكيف كانت الجماعة تعمل، وما يمكن للأشخاص والمنظمات التي ربما سُرّبت بياناتهم فعله الآن.

ما صادرته السلطات ومن اعتُقل

وفقًا للتقارير والإعلانات الرسمية المتاحة حتى الآن، تضمنت العملية ثلاث اعتقالات وثماني عمليات تفتيش في أربع دول أوروبية. ووصف Europol الجماعة بأنها مرتبطة بنحو 1,000 هجوم حول العالم. وتقول الملخصات العامة أيضًا إن مراهقًا يُشتبه في أنه يقود الجماعة، ويشير إشعار لوزارة العدل الأمريكية إلى مواطن هولندي وُجّهت إليه تهمة واعتقل بتهم مرتبطة بالوصول غير المصرح به إلى الحواسيب والتآمر. وقد تتغير التفاصيل المتعلقة بالأدوار الفردية مع تقدم القضايا عبر المحاكم، وجميع المعتقلين أعضاء مزعومون، وليسوا مُدانين.

شملت مصادرة البنية التحتية موقع التسريب الخاص بـ KillSec، وهو المكان الذي تنشر فيه جماعات الابتزاز البيانات المسروقة أو تهدد بنشرها. وتغطي تغطيتنا السابقة لعملية مصادرة موقع تسريب برامج الفدية KillSec الـ 110 تيرابايت من البيانات المؤمّنة والاعتقالات بمزيد من التفصيل. والسيطرة على موقع تسريب أمر مهم لأنه يزيل أداة الضغط الرئيسية للجماعة ويمنع المزيد من تعريض الملفات المسروقة عبر تلك القناة.

كيف اخترقت KillSec وسرقت البيانات للابتزاز

وفقًا لملخص القضية، استهدفت KillSec حواسيب الضحايا أو البنية التحتية الشبكية السحابية وتمكنت من الوصول إليها عبر استغلال ثغرات متعددة. وبعد الدخول، سرقت الجماعة بيانات حساسة واستخدمتها لفرض مطالب ابتزاز.

هذا نمط مألوف. فبدلًا من الاعتماد فقط على تشفير الملفات، تسرق العديد من جماعات الابتزاز الحديثة البيانات أولًا ثم تهدد بنشرها. وهذا يعني أن الضحية التي لديها نسخ احتياطية جيدة لا تزال تواجه ضغطًا، لأن استعادة الأنظمة لا تلغي التسريب.

الخلاصة الرئيسية من صيغة الاتهام هي أن نقاط الدخول كانت ثغرات، أي عيوبًا في البرمجيات والأنظمة السحابية المواجهة للإنترنت كان يمكن إصلاحها أو تقليلها عبر التحديثات في الوقت المناسب وضبط الإعدادات بشكل أكثر إحكامًا. ولا تذكر المعلومات العامة ثغرات محددة، لذا سيكون من الخطأ افتراض المنتجات التي تأثرت.

ماذا يعني هذا لك

تفكيك الجماعة خبر جيد، لكنه لا يمحو الضرر تلقائيًا. إليك كيفية التفكير في مدى تعرضك:

  • البيانات المصادرة ليست مثل البيانات المحذوفة. تقول السلطات إنها أمّنت ما لا يقل عن 110 تيرابايت من البيانات المسروقة ضد أي وصول غير مصرح به لاحق. وهذا يقلل الخطر من موقع التسريب، لكن قد توجد نسخ في أماكن أخرى. تعامل بجدية مع أي إشعار يفيد بأن بياناتك كانت متضمنة.
  • قد تظل المنظمات تخطرك. إذا كانت شركة تتعامل معها ضحية، فتوقع إشعار اختراق. اقرأه بعناية وتأكد منه عبر الموقع الرسمي للشركة أو رقم الهاتف، وليس عبر روابط في رسالة غير متوقعة.
  • عمليات الاحتيال اللاحقة شائعة بعد حوادث الابتزاز. كن متشككًا في رسائل البريد الإلكتروني أو المكالمات التي تزعم مساعدتك في استعادة أو حذف البيانات المسروقة، خصوصًا إذا طلبت دفعًا.

ما ينبغي أن يفعله الضحايا والأفراد المكشوفون الآن

إذا كنت تعتقد أن معلوماتك كانت جزءًا من حادثة KillSec، أو كنت تعمل في منظمة استُهدفت، فهذه الخطوات معقولة:

  1. غيّر كلمات المرور على الحسابات المتأثرة وأي مكان أعدت فيه استخدامها. استخدم مدير كلمات مرور لإنشاء كلمات مرور فريدة.
  2. فعّل المصادقة متعددة العوامل، ويُفضّل عبر تطبيق مصادقة أو مفتاح عتادي بدلًا من الرسائل النصية SMS.
  3. راقب الحسابات المالية وتقارير الائتمان بحثًا عن نشاط غير معتاد، وفكّر في تجميد الائتمان إذا كُشفت معرّفات حساسة مثل أرقام الهوية الوطنية.
  4. احترس من التصيّد الذي يشير إلى تفاصيل حقيقية عنك. فالبيانات المسروقة تجعل عمليات الاحتيال أكثر إقناعًا.
  5. حدّث وراجع الوصول عن بُعد. بالنسبة لفرق تقنية المعلومات، حدّث الأنظمة المواجهة للإنترنت، وراجع أذونات السحابة، وأغلق خدمات الوصول عن بُعد غير المستخدمة، وافحص السجلات بحثًا عن تسجيلات دخول غير معتادة أو عمليات نقل كبيرة صادرة.
  6. أبلغ عن الحوادث إلى السلطات المختصة في بلدك، واحتفظ بسجلات لما تجده. فقد يكون المحققون يجمعون معلومات من الضحايا.

ما الذي يفعله VPN وما لا يفعله ضد جماعات الابتزاز

يقوم VPN بتشفير حركة المرور بين جهازك وخادم VPN ويخفي عنوان IP الخاص بك عن المواقع التي تزورها. وهذا مفيد على شبكات Wi-Fi العامة وللحد من بعض التتبع. لكنه ليس دفاعًا ضد ما حدث في هذه القضية.

وفقًا لملخص القضية، استغلت جماعات مثل KillSec ثغرات في حواسيب الضحايا أو بيئاتهم السحابية وسرقت البيانات المخزنة هناك. ولا يقوم VPN الاستهلاكي بترقيع البرمجيات، ولا يمنع المهاجم من استغلال عيب في خادم مكشوف، ولا يستعيد بيانات سُرقِت بالفعل. وإذا كانت معلوماتك موجودة في قاعدة بيانات شركة تعرضت لاختراق، فلا دور لـ VPN في تلك الحادثة.

أما حيث تهم تقنية VPN فعلًا فهو في المنظمات التي تستخدمها للوصول عن بُعد. فبوابات الوصول عن بُعد التي تُصان بشكل سيئ أو لا تُحدّث يمكن أن تصبح هي نفسها نقطة دخول، لذا تحتاج إلى التحديثات نفسها والمصادقة القوية والمراقبة مثل أي نظام آخر مواجه للإنترنت. ولا تذكر المصادر العامة في هذه القضية أن أي منتج VPN محدد كان متورطًا، لذا لا ينبغي استخلاص أي نتيجة حول هذه النقطة.

الخلاصة

تُظهر اعتقالات تفكيك مجموعة برامج الفدية KillSec أن العمل الدولي المنسق يمكن أن يعطّل عمليات الابتزاز ويصادر بنيتها التحتية ويؤدي إلى اعتقالات. ولا تزال القضية تتطور، والأشخاص المتهمون يُفترض أنهم أبرياء حتى تثبت إدانتهم.

بالنسبة للقراء، فإن الخطوات العملية هي نفسها كما هي دائمًا. تحقق مما إذا كنت قد تلقيت إشعار اختراق، وحدّث كلمات مرورك وفعّل المصادقة متعددة العوامل، وتأكد من تحديث البرمجيات وأدوات الوصول عن بُعد. وللتفاصيل حول موقع التسريب، والـ 110 تيرابايت من البيانات المؤمّنة، والاعتقالات، اقرأ تقريرنا عن مصادرة موقع تسريب KillSec، ثم خصص بضع دقائق لتقوية حساباتك اليوم.