Правоприлагащите органи са неутрализирали KillSec, изнудваческа група, известна също като Kill Security Ransomware Group. Арестите при разбиването на ransomware групата KillSec бяха обявени като част от операция KillSwitch, съвместна последователна операция, ръководена от ФБР Сан Хуан. Властите иззеха инфраструктурата на групата и арестуваха трима предполагаеми членове. Официални лица заявиха, че групата е получила значителни откупи в някои случаи.

По-долу е представено какво е известно досега, как е действала групата и какво могат да направят сега хората и организациите, чиито данни може да са били откраднати.

Какво иззеха властите и кой беше арестуван

Според наличните до момента репортажи и официални съобщения, операцията включваше три ареста и осем претърсвания в четири европейски държави. Europol описа групата като свързана с около 1000 атаки по целия свят. Публичните резюмета също така посочват, че тийнейджър е заподозрян в ръководенето на групата, а съобщение на Министерството на правосъдието на САЩ се позовава на нидерландски гражданин, който е бил обвинен и арестуван по обвинения, свързани с неоторизиран достъп до компютърни системи и заговор. Подробностите за отделните роли може да се променят, докато делата преминават през съдилищата, и всички арестувани са предполагаеми членове, а не осъдени.

Изземването на инфраструктурата включваше leak сайта на KillSec — мястото, където изнудваческите групи публикуват или заплашват да публикуват откраднати данни. Нашето по-ранно отразяване на изземването на leak сайта на KillSec ransomware обхваща 110TB осигурени данни и арестите в по-голяма подробност. Преването на leak сайт е важно, защото премахва основния инструмент за натиск на групата и спира откраднатите файлове да бъдат излагани допълнително чрез този канал.

Как KillSec проникваше и крадеше данни за изнудване

Според резюмето на случая, KillSec е насочвал и получавал достъп до компютрите на жертвите или до облачната мрежова инфраструктура чрез експлоатиране на различни уязвимости. Веднъж влезли вътре, групата е крадяла чувствителни данни и ги е използвала за изнудвачески искания.

Това е познат модел. Вместо да разчитат само на криптиране на файлове, много съвременни изнудвачески групи първо крадат данни и след това заплашват да ги публикуват. Това означава, че жертва с добри резервни копия все още е под натиск, защото възстановяването на системите не отменя изтичането.

Ключовият извод от формулировката на обвиненията е, че входните точки са били уязвимости, тоест недостатъци в софтуера и системите, изложени към интернет, които биха могли да бъдат поправени или намалени с навременни актуализации и по-строга конфигурация. Публичната информация не посочва конкретни уязвимости, така че би било грешка да се предполага кои продукти са били засегнати.

Какво означава това за вас

Разбиването е добра новина, но то не заличава автоматично вредата. Ето как да мислите за собствената си експозиция:

  • Иззетите данни не са същото като изтрити данни. Властите заявиха, че са осигурили най-малко 110TB откраднати данни срещу по-нататъшен неоторизиран достъп. Това намалява риска от leak сайта, но копия може да съществуват другаде. Вземете на сериозно всяко уведомление, че вашите данни са били засегнати.
  • Организациите може все още да ви уведомят. Ако компания, с която имате работа, е била жертва, очаквайте известие за нарушение на сигурността. Прочетете го внимателно и го потвърдете чрез официалния уебсайт или телефонен номер на компанията, а не чрез връзки в неочаквано съобщение.
  • Последващи измами са често срещани след инциденти с изнудване. Бъдете скептични към имейли или обаждания, които твърдят, че ще ви помогнат да възстановите или изтриете откраднати данни, особено ако искат плащане.

Какво трябва да направят жертвите и засегнатите лица сега

Ако смятате, че вашата информация е била част от инцидент с KillSec или работите в организация, която е била атакувана, тези стъпки са разумни:

  1. Сменете паролите на засегнатите акаунти и навсякъде, където сте ги използвали повторно. Използвайте мениджър на пароли, за да създавате уникални такива.
  2. Включете многофакторна автентикация, най-добре с приложение за автентикация или хардуерен ключ, а не с SMS.
  3. Наблюдавайте финансовите си акаунти и кредитните отчети за необичайна активност и обмислете замразяване на кредита, ако са били изложени чувствителни идентификатори като национални идентификационни номера.
  4. Внимавайте за фишинг, който се позовава на реални подробности за вас. Откраднатите данни правят измамите по-убедителни.
  5. Актуализирайте и прегледайте отдалечения достъп. За ИТ екипите: актуализирайте системите, изложени към интернет, прегледайте разрешенията в облака, затворете неизползваните услуги за отдалечен достъп и проверете логовете за необичайни влизания или големи изходящи трансфери.
  6. Докладвайте инциденти на съответните власти във вашата държава и водете записи на това, което откриете. Разследващите може да събират информация от жертвите.

Какво прави и какво не прави една VPN срещу изнудвачески групи

VPN криптира трафика между вашето устройство и VPN сървъра и скрива вашия IP адрес от сайтовете, които посещавате. Това е полезно в обществени Wi-Fi мрежи и за ограничаване на част от проследяването. Това не е защита срещу това, което се случи в този случай.

Групи като KillSec, според резюмето на случая, са експлоатирали уязвимости в компютрите на жертвите или в облачните среди и са крадели съхраняваните там данни. Потребителската VPN не поправя софтуер, не спира нападател да се възползва от недостатък в изложен сървър и не възстановява вече откраднати данни. Ако вашата информация се намира в база данни на компания, която е била пробита, вашата VPN няма роля в това събитие.

Там, където VPN технологията има значение, е в организациите, които я използват за отдалечен достъп. Плохо поддържаните или неактуализирани шлюзове за отдалечен достъп сами по себе си могат да станат входна точка, така че се нуждаят от същите актуализации, силна автентикация и мониторинг като всяка друга система, изложена към интернет. Публичните източници по този случай не посочват, че е бил involved конкретен VPN продукт, така че не трябва да се прави заключение по този въпрос.

Заключението

Арестите при разбиването на ransomware групата KillSec показват, че координираните международни действия могат да нарушат изнудвачески операции, да изземат инфраструктурата им и да доведат до арести. Случаят все още се развива, а обвинените лица се считат за невинни до доказване на противното.

За читателите практичните стъпки са същите както винаги. Проверете дали сте получили известие за нарушение на сигурността, актуализирайте паролите си и включете многофакторна автентикация, и се уверете, че софтуерът и инструментите за отдалечен достъп са актуализирани. За конкретиката относно leak сайта, 110TB осигурени данни и арестите, прочетете нашия репортаж за изземването на leak сайта на KillSec, след което отделете няколко минути, за да подсилите акаунтите си още днес.