Международна операция на правоохранителните органи е свалила инфраструктурата на рансъмуер групата KillSec, а арестите при премахването на рансъмуера KillSec включват трима заподозрени. Репортажът по случая посочва, че предполагаемият лидер е тийнейджър. Новината е истинска победа за разследващите, но си струва да разгледаме какво променя и какво не променя тя за хората, които използват домашни компютри и малки мрежи.
Какво обхващат арестите при премахването на рансъмуера KillSec
Според репортажа на SecurityWeek полицията е демонтирала инфраструктурата на KillSec и е арестувала трима заподозрени като част от международна операция. Публикациите на други издания добавят подробности. Съобщението на Europol, както е обобщено в резултатите от търсене, описва три ареста и осем претърсвания в четири европейски държави, насочени срещу група, свързана с приблизително 1000 атаки по целия свят. Други репортажи казват, че властите са иззели пет сървъра и сайта за изтичане на данни на групата, и че предполагаемият лидер е на 16 години. Някои издания твърдят, че каталунските власти са участвали в ареста на тийнейджъра, а едно описва усилията като операция KillSwitch.
Едно предупреждение: арестите са описани като временни в някои репортажи, а едно издание отбеляза, че формулировката на Europol относно точния брой и роли на задържаните е донякъде неясна. Това са заподозрени, а не осъдени лица, и подробностите може да се променят с напредването на разследването.
Как се идентифицира рансъмуер група, ръководена от тийнейджър
Изходният материал не обяснява точно как разследващите са проследили предполагаемия лидер, така че би било грешка да гадаем. Това, което случаят показва, е общата форма на съвременното правоприлагане срещу рансъмуер. Групите зависят от сървъри, сайтове за изтичане на данни и комуникационни канали, и всяко от тези е място, където могат да се натрупат доказателства. Когато полицията изземе тази инфраструктура, тя може да получи достъп до записи, които сочат обратно към хората, които я управляват.
Случаят също така оспорва често срещания мисловен образ на рансъмуер операторите като опитни, недостижими професионалисти. Репортажите, че 16-годишен предполагаемо е ръководил група, свързана с около 1000 атаки, подсказват, че прагът за навлизане може да е по-нисък, отколкото мнозина предполагат. Рансъмуерът отдавна се предлага като услуга, с инструменти и инфраструктура, достъпни за хора, които може да не притежават задълбочени технически умения. Това понижава летвата за нападателите и в някои случаи ги прави по-лесни за намиране, тъй като по-неопитните оператори са склонни да правят повече грешки.
Трансграничният характер на операцията също има значение. Претърсванията в четири държави сочат към координацията, необходима, когато жертвите, сървърите и заподозрените се намират в различни юрисдикции.
Защо премахването рядко слага край на заплахата от рансъмуер
Изземването на сайт за изтичане на данни и сървъри нарушава дейността на дадена група, но не заличава методите, които са я правили ефективна. Инструментите, тактиките и партньорите зад една операция могат да се преместят другаде. Престъпниците, които избегнат арест, може да се ребрандират, да се присъединят към друг екип или да се възстановят върху нова инфраструктура.
Вече сме виждали как групите планират това. Нашият репортаж за това как рансъмуерът DeadLock добави приложението Session, за да избегне премахване, показва оператори, проектиращи комуникациите си специално така, че загубата на сървър да не означава загуба на цялата операция. Премахването повишава разходите за правене на бизнес за престъпниците, но то е една част от дълго състезание, а не окончателна победа.
Има и въпросът с жертвите. Дори когато дадена група бъде нарушена, организациите, вече засегнати от атака, все още се сблъскват с възстановяването. Последиците от инцидент като рансъмуер атаката в Суисун Сити, която държа кметството затворено седем дни, илюстрират колко щети може да нанесе едно успешно проникване, независимо какво се случва с нападателите по-късно. (Този инцидент не е свързан с KillSec в репортажите, с които разполагаме.)
Какво означава това за вас
За повечето хора практическата опасност от рансъмуер не се промени в деня на тези арести. Излизането офлайн на една група не премахва по-широката престъпна екосистема, а същите входни точки, като фишинг имейли, неактуализиран софтуер и повторно използвани или слаби пароли, остават достъпни за други нападатели.
Въпреки това новината е полезно напомняне да проверите собствените си защити, особено ако управлявате домашен офис или мрежа на малък бизнес, където няма специален ИТ екип:
- Поддържайте офлайн или отделни резервни копия. Резервно копие, което е винаги свързано с компютъра ви, може да бъде криптирано заедно с всичко останало. Дръжте поне едно копие изключено или съхранено някъде, където основният ви акаунт не може да го презапише, и тествайте дали наистина можете да възстановите от него.
- Инсталирайте актуализациите своевременно. Операционните системи, браузърите, фърмуерът на рутера и бизнес софтуерът получават поправки за сигурност. Включете автоматичните актуализации, където можете.
- Използвайте силни, уникални пароли и многофакторна автентикация. Това се отнася особено за имейл, облачно съхранение и инструменти за отдалечен достъп.
- Бъдете скептични към неочаквани прикачени файлове и връзки. Фишингът остава често срещан начин за проникване и никой арест не променя това.
- Ограничете отдалечения достъп. Ако не се нуждаете от отдалечен работен плот или подобни услуги, изложени на интернет, изключете ги.
Изводът
Арестите при премахването на рансъмуера KillSec показват, че координираната полицейска работа може да достигне дори до групи с широк брой жертви, и че хората зад тях може да са по-млади и по-неопитни от очакваното. Те не означават, че заплахата е изчезнала. Групите се адаптират, както демонстрира примерът с DeadLock, така че най-безопасният подход е да третирате резервните копия, актуализациите и силната автентикация като постоянни навици, вместо да чакате следващият арест да намали риска ви. Отделете десет минути тази седмица, за да потвърдите, че резервните ви копия работят и че многофакторната автентикация е включена за най-важните ви акаунти.




