Операция, ръководена от Europol и обхващаща девет държави, нанесе тежък удар на рансъмуер бандата KillSec. Властите съобщават за три ареста и 110 TB иззети данни, а Министерството на правосъдието на САЩ повдигна обвинение срещу холандски заподозрян, известен като „Archduke“. Това ръководство с обяснения за разбиването на рансъмуер групата KillSec обхваща какво е било иззето, какво се знае за обвинението и какво променя и какво не променя то за жертвите и за всекидневните защитници.
Какво всъщност иззе Operation KillSwitch
Според информацията Operation KillSwitch е довела до три ареста и е иззела 110 TB от групата KillSec. Девет държави са участвали в акцията. Отделни публични публикации на правоохранителните органи я описват като съвместна, последователна операция, ръководена от FBI San Juan, насочена срещу групата, която FBI нарича Kill Security Ransomware Group.
Самото съобщение на Europol, както се появява в резултатите от търсенето, добавя известен мащаб. То описва три ареста и осем претърсвания в четири европейски държави в операция, насочена срещу група, свързана с около 1000 атаки по целия свят. Съобщение на швейцарското правителство датира демонтирането на ИТ инфраструктурата, използвана от KillSec, на 30 септември. Заглавието на Europol също се позовава на иззети сървъри и сайт за изтичане на данни.
Цифрата 110 TB е важна по практична причина. Рансъмуер бандите, които крадат данни, преди да ги криптират, съхраняват тези данни на инфраструктура, която контролират, и изземването им може да даде на разследващите доказателства, списъци на жертвите и в някои случаи начин да предупредят засегнатите организации. Обобщението, което прегледахме, не казва каква част от 110 TB са откраднати данни на жертви спрямо друг материал, така че отнасяйте се с внимание към всякакви твърдения за съдържанието му, докато официалните лица не кажат повече.
Кой е „Archduke“ и какво твърди DOJ
DOJ повдигна обвинение срещу холандски заподозрян, използващ псевдонима „Archduke“. Източникът на обобщението не уточнява конкретните обвинения, ролята на заподозрения в групата или на какъв процедурен етап е делото. Няма да гадаем тези подробности.
Едно предупреждение: заглавието на съобщението на Europol се позовава на тийнейджър, заподозрян, че ръководи KillSec, а някои доставчици на сигурност са публикували материали за ареста на млад предполагаем лидер. Материалът, с който разполагаме, не потвърждава, че това лице и обвиненият „Archduke“ са един и същ човек, затова не ги свързваме. Обвинението също е твърдение, а не присъда. Съдебните документи и официалните изявления на DOJ ще бъдат надеждното място за проверка на обвиненията, докато се развиват.
Какво означава разбиването за жертвите на KillSec
За организации, които вече са били ударени от KillSec, новината е окуражаваща, но непълна. Изследователи по сигурността са заявили, че групата е експлоатирала софтуерни уязвимости и погрешни конфигурации на облачно съхранение, за да проникне в приблизително 1000 организации. Иззетите сървъри и иззетият сайт за изтичане на данни могат да ограничат способността на групата да оказва натиск върху жертвите чрез публикуване на откраднати файлове.
Но разбиването не е почистване. Няколко неща си заслужава да се имат предвид:
- Вече откраднатите данни може да са копирани другаде. Изземването на сървъри не гарантира, че всяко копие е изчезнало.
- Криптираните системи остават криптирани. Освен ако разследващите не предоставят помощ за декриптиране, възстановяването все още зависи от собствените ви резервни копия.
- Рансъмуер групите често се разпадат или ребрандират. Арестите на някои членове не означават непременно край на тактиките, които групата е използвала.
- Възможно е жертвите да бъдат потърсени. Ако смятате, че сте били засегнати, следете за връзка от правоохранителните органи и докладвайте инцидента по надлежните канали във вашата държава.
Ако вашата организация е била цел на KillSec, приемете, че откраднатите данни все още могат да излязат на повърхността, и продължете със смяна на идентификационни данни, задължения за уведомяване при нарушение и мониторинг, както бихте направили иначе.
Защити срещу рансъмуер, които все още са важни: резервни копия, сегментиране и ограничения на VPN
Методите, приписвани на KillSec — експлоатиране на софтуерни недостатъци и погрешно конфигурирано облачно съхранение — са често срещани сред рансъмуер групите. Ето защо основите все още тежат най-много, независимо кой е в ареста този месец.
Резервни копия. Пазете множество копия, включително поне едно офлайн или неизменно копие, до което атакуващите не могат да достигнат с откраднати идентификационни данни. Тествайте възстановяванията редовно, защото резервно копие, което никога не сте възстановявали, е предположение, а не план.
Мрежово сегментиране. Разделянето на системите ограничава докъде може да се придвижи натрапникът. Ако една машина или облачен акаунт бъде компрометиран, сегментирането може да попречи това да се превърне в криптиращо събитие за цялата компания.
Пачване и конфигурация. Тъй като уязвимостите и погрешните конфигурации на съхранението са били част от описания сценарий, прегледайте публично достъпния софтуер за актуализации и проверете дали облачното съхранение не е изложено по-широко от предвиденото.
Къде се вписва VPN. VPN криптира трафика между вашето устройство и VPN сървъра и може да скрие IP адреса ви от сайтовете, които посещавате. Той не пачва уязвим софтуер, не поправя погрешно конфигуриран кош за съхранение и не защитава резервни копия. Разглеждайте го като един ограничен слой за поверителност, а не като защита срещу рансъмуер.
StopRansomware Guide на CISA е широко цитиран ресурс за изграждане на по-пълен план за реакция.
Какво означава това за вас
Ако сте физическо лице, тази операция не е причина да промените навиците си за една нощ, но е добър повод да проверите дали важните ви файлове са архивирани някъде, където рансъмуер не може да достигне. Ако управлявате малък бизнес или екип, разбиването не премахва риска от подобни групи, използващи подобни методи.
По-широкият сигнал е, че международното сътрудничество може да достигне до рансъмуер инфраструктурата и хората зад нея. Това е полезно, но работи редом с вашата собствена подготовка, а не я замества.
Ключови изводи
- Operation KillSwitch включваше девет държави, три ареста и 110 TB иззети данни, с обвинение от DOJ срещу холандския заподозрян „Archduke“.
- Обвинението е твърдение; подробностите за обвиненията не бяха в обобщението, което прегледахме.
- Разбиването не декриптира файлове и не гарантира, че откраднатите данни са изчезнали.
- Прегледайте собствените си настройки за резервни копия и мрежово сегментиране тази седмица, включително дали имате офлайн копие и дали сте тествали възстановяване.
- Използвайте VPN за поверителност, ако желаете, но не го считайте за защита срещу рансъмуер.




