Полицията свали сайта за изтичане на данни, управляван от рансъмуер групата KillSec, и арестува трима души, включително заподозрян тийнейджър оператор. Акцията, наречена Operation KillSwitch, също доведе до изземване на сървъри. Според репортаж на The Register сайтът за изтичане на данни е съдържал поне 110 TB откраднати данни. Този арест за рансъмуер KillSec и изземването на сайта за изтичане на данни е забележителна победа за правоохранителните органи, но оставя открит практически въпрос за всеки, чиято информация може да е била в този масив.

Наличните досега подробности са ограничени, затова тази статия се придържа към това, което е било докладвано, и обяснява какво би могло да означава то за хора, които може да са засегнати.

Какво свали Operation KillSwitch

Operation KillSwitch беше насочена срещу инфраструктурата, която KillSec използваше, за да публикува откраднати файлове. Рансъмуер групите обикновено поддържат сайтове за изтичане на данни като тактика за натиск: крадат данни, заплашват да ги публикуват и ги публикуват, ако жертвата откаже да плати. Поемането на контрол над този сайт нарушава способността на групата да изнудва жертви и премахва централно място, където данните са били хоствани.

Властите иззеха сървъри и арестуваха трима души. Един от тях е заподозрян тийнейджър, за когото се смята, че е ръководил групата. Разследвания като това често продължават след първоначалните арести, тъй като иззетите сървъри могат да предоставят доказателства за други членове, жертви и как е работила операцията. Репортажът, с който разполагаме, не потвърждава допълнителни обвинения или допълнителни заподозрени, така че е твърде рано да се каже докъде ще стигне случаят.

Какво може да съдържат 110 TB откраднати данни

Докладваната цифра е поне 110 TB. Това е много голям обем и си струва да бъдем ясни какво знаем и какво не знаем. Обобщението на източника дава размера на данните, но в наличните за нас материали не разгражда какви видове файлове съдържат или кои организации и лица са засегнати.

Като цяло данните, откраднати при рансъмуер атаки, могат да включват:

  • Записи за служители и клиенти, като имена, адреси и данни за контакт
  • Вътрешни бизнес документи, договори и финансови файлове
  • Данни за вход или друга информация за акаунти, съхранявана на компрометирани системи
  • Чувствителни записи, в зависимост от вида на организацията, която е била ударена

Това са общи примери за това, което жертвите на рансъмуер често губят, а не потвърдено съдържание на този конкретен архив. Ако сте свързани с организация, посочена като жертва на KillSec, следете за официални известия, обясняващи точно какво е било откраднато.

Защо изземването не прави изтеклите данни безопасни

Изкушаващо е да се предположи, че щом полицията контролира сайта за изтичане на данни, откраднатите данни са овладени. Това не е гарантирано. Данни, които са били публикувани или споделени дори за кратко, могат да бъдат копирани, а копията могат да надживеят оригиналния сървър. Правоохранителните органи могат да премахнат място за хостване, но не винаги могат да знаят кой е изтеглил файловете преди това или дали други копия са запазени другаде.

Има също разлика между това данните да са офлайн и данните да са безопасни. Дори ако сайтът за изтичане на данни остане свален, информацията все пак е била открадната в самото начало. Всеки, който е получил достъп до нея или все още държи копие, може да я използва злонамерено за измама, фишинг или кражба на самоличност. Така арестите намаляват бъдещата вреда, но не обръщат вече случилото се излагане.

Това е познато напрежение в новините за поверителност и сигурност: регулаторите и полицията получават повече инструменти за действие, както се вижда в дебати като австралийският eSafety комисар, който получава нови правомощия, но отделните хора все още носят голяма част от практическата тежест да защитават собствената си информация, след като тя изтече.

Какво означава това за вас

Повечето хора няма да разберат веднага дали данните им са били част от архива на KillSec. Най-добрият подход е да действате така, сякаш излагането е възможно, ако сте получили известие за нарушение или ако организация, с която имате работа, е била атакувана, и да предприемете лесни стъпки, които помагат във всички случаи.

Ако бъдете уведомени, че сте засегнати, приемете известието сериозно и следвайте инструкциите в него. Ако не сте чули нищо, няма нужда да се паникьосвате, но няколко навика ще намалят риска ви независимо дали този конкретен набор от данни включва вас.

Как да проверите и ограничите излагането си

Започнете с тези практични стъпки:

  1. Проверете за известия за нарушения. Търсете в имейла си, включително в папките за спам, и в обикновената си поща съобщения от компании, работодатели, училища или здравни доставчици за инцидент с данни.
  2. Сменете данните за вход, където е необходимо. Ако са ви казали, че данните ви за вход може да са изложени, сменете тази парола веднага. Сменете я и навсякъде другаде, където сте я използвали повторно, и използвайте уникална парола за всеки акаунт.
  3. Включете многофакторно удостоверяване. MFA добавя втора бариера, така че открадната парола сама по себе си е много по-малко полезна за нападател.
  4. Внимавайте за фишинг. Изтеклите данни за контакт често се използват за създаване на убедителни имейли, съобщения и обаждания. Бъдете внимателни с неочаквани съобщения, които създават спешност, и отивайте директно на официалния сайт на компанията, вместо да кликвате върху връзки.
  5. Наблюдавайте акаунтите си. Преглеждайте банковите и картовите извлечения за непозната активност и обмислете замразяване на кредита или предупреждение за измама, ако са били засегнати финансови или идентификационни данни.

Изводът

Арестът за рансъмуер KillSec и изземването на сайта за изтичане на данни показват, че правоохранителните органи могат да нарушат операциите на рансъмуер, дори такива, за които се твърди, че се ръководят от много млади заподозрени. Това не отменя кражбата на поне 110 TB данни. Проверете за известия, актуализирайте и разнообразете паролите си, включете MFA и останете нащрек за фишинг опити. Тези стъпки струват малко и ви защитават каквото и да се случи по-нататък в разследването.

FAQ: Q1: Какво беше Operation KillSwitch? A1: Operation KillSwitch беше акцията, насочена срещу инфраструктурата на KillSec, довела до свалянето на сайта им за изтичане на данни, изземване на сървъри и три ареста, включително на заподозрян тийнейджър оператор. Q2: Колко откраднати данни имаше на сайта за изтичане на данни на KillSec? A2: Според The Register сайтът за изтичане на данни е съдържал поне 110 TB откраднати данни. Q3: Какви видове информация може да има в откраднатите данни? A3: Въпреки че конкретното съдържание не беше потвърдено, данните при рансъмуер обикновено включват записи за служители и клиенти, вътрешни бизнес документи, данни за вход и чувствителни записи. Q4: Означава ли изземването на сайта за изтичане на данни, че изтеклите данни вече са безопасни? A4: Не, данни, които са били публикувани или споделени, могат да бъдат копирани и тези копия могат да надживеят оригиналния сървър дори след като правоохранителните органи премахнат мястото за хостване. Q5: Какво трябва да направя, ако съм свързан с организация жертва на KillSec? A5: Следете за официални известия от организацията, обясняващи точно какво е било откраднато.

---END---