Полицията е разбила мрежата на рансъмуера KillSec, иззела е сървърите и откраднатите данни и е свързала групата с около 1000 предполагаеми атаки по целия свят. Ако се питате за премахването на рансъмуера KillSec и какво да правите след това, краткият отговор е: добри новини, но не и причина да се отпускате. Тази публикация обхваща какво променя операцията, какво не, и кои практични стъпки са най-важни за потребителите на Windows и малките офиси, които разчитат на един рутер.

Какво всъщност постигна премахването на KillSec

Според репортажите правоприлагащите органи са иззели сървърите на KillSec и откраднатите данни, съхранявани на тях, и са свързали групата с приблизително 1000 предполагаеми атаки. Други публикации описват усилието като „Операция KillSwitch" и съобщават, че разследващите са поели контрол над сайта за изтичане на информация в тъмната мрежа на групата — страницата, използвана за заплашване на жертвите с публикуване на откраднати файлове. Някои издания цитират по-ниска цифра от около 500 потвърдени успешни атаки, което е полезно напомняне, че „предполагаеми" и „потвърдени" са различни бройки. За най-новото относно операцията и заподозрените вижте нашия репортаж за арестите при премахването на рансъмуера KillSec.

Какво прави това: премахва инфраструктурата на групата, нарушава способността ѝ да изнудва жертви чрез сайта си за изтичане на информация и предоставя на разследващите данни, които могат да използват за идентифициране и уведомяване на засегнатите организации.

Какво не прави: не дешифрира файлове, които вече са били заключени, и не гарантира, че откраднатите данни са унищожени. Иззетите сървъри не са същото като всяко копие на всеки файл. Инструментите и техниките за рансъмуер също така обикновено надживяват всеки отделен екип, тъй като партньорите могат да преминат към други марки. Третирайте премахването като пауза в дейността на една група, а не като край на заплахата.

Какво може и какво не може да направи една VPN срещу рансъмуер

Маркетингът на VPN понякога внушава широка защита, затова ето ясната версия.

VPN криптира трафика между вашето устройство и VPN сървъра. Това помага в ненадеждни мрежи като публичен Wi-Fi и скрива сърфирането ви от интернет доставчика. Това е инструмент за поверителност.

Той не спира рансъмуер. VPN няма да блокира злонамерен прикачен файл, който отворите, няма да премахне зловреден софтуер, вече намиращ се на компютъра ви, нито да отмени криптирането на файловете ви. Репортажите за KillSec казват, че групата е крала данни чрез експлоатиране на уязвимости и слабо защитени точки за достъп. Това сочи към неактуализиран софтуер и слаб отдалечен достъп като истинските проблеми, а потребителският VPN не прави нищо по нито един от тях.

Единственото място, където VPN може да има значение, е отдалеченият достъп за бизнес: правилно конфигуриран, актуализиран и с контролиран достъп VPN е по-добър от излагането на услуги като отдалечен работен плот директно към интернет. Но самата VPN врата се превръща в точка за вход, която трябва да бъде актуализирана и защитена с многофакторна автентикация.

Стъпки за потребителите на Windows и малките офиси, базирани на рутер

Тези стъпки адресират слабостите, които групите за рансъмуер обикновено използват, без да са необходими специални инструменти.

За потребителите на Windows:

  • Инсталирайте актуализациите своевременно. Включете автоматичната актуализация на Windows и актуализирайте браузърите, PDF четеците и други приложения.
  • Поддържайте офлайн или версионирани резервни копия. Следвайте идеята 3-2-1: три копия, два типа носители, едно съхранявано офлайн или изключено. Тествайте възстановяване.
  • Използвайте стандартен акаунт за ежедневна работа. Запазете администраторските акаунти за инсталиране на софтуер.
  • Активирайте вградените защити. Поддържайте Microsoft Defender активен и обмислете включването на контролиран достъп до папки.
  • Включете многофакторна автентикация за имейл, облачно хранилище и всеки отдалечен достъп.

За малки офиси, разчитащи на един рутер:

  • Актуализирайте фърмуера на рутера и заменете устройствата, които вече не получават актуализации.
  • Сменете паролите за администраторски достъп по подразбиране и деактивирайте отдалеченото управление от интернет, освен ако наистина не ви е необходимо.
  • Затворете ненужните отворени портове. Не излагайте отдалечения работен плот или споделените файлове директно.
  • Сегментирайте мрежата където е възможно, например отделна гостуваща мрежа, така че едно заразено устройство да не може лесно да достигне до всичко.
  • Прегледайте кой има отдалечен достъп и премахнете акаунтите на бивши служители или доставчици.

Ако сте били засегнати: Как да реагирате и да проверите за излагане

Ако смятате, че сте били жертва на KillSec, или на който и да е рансъмуер, действайте по ред:

  1. Изолирайте засегнатите устройства. Изключете ги от мрежата и Wi-Fi, но не ги изтривайте още, тъй като може да съдържат доказателства.
  2. Подайте сигнал. Свържете се с местните правоприлагащи органи или с националния канал за докладване на киберпрестъпления. Разследващите в такъв случай може да са в състояние да споделят информация с жертвите, така че сигналът може да помогне.
  3. Не предполагайте, че сайтът за изтичане на информация е цялата история. С изземването на сайта на групата заплахата от публично публикуване може да е намалена, но все пак трябва да предполагате, че данните, взети от вас, може да бъдат изложени другаде.
  4. Сменете идентификационните данни. Нулирайте паролите за имейл, облачни, банкови и администраторски акаунти от чисто устройство и включете многофакторна автентикация.
  5. Следете за измами. Ако са били засегнати лични или клиентски данни, наблюдавайте акаунтите и бъдете внимателни към последващ фишинг, който споменава инцидента.
  6. Възстановете от чисти резервни копия само след като пътят на проникване бъде открит и затворен, иначе рискувате да бъдете ударени отново.

Какво означава това за вас

За повечето читатели премахването променя малко в ежедневието. Това е значима победа срещу една група и може да помогне на някои жертви да научат, че са били засегнати. Но слабостите, които тя експлоатирала, като неактуализирани системи и слабо защитени точки за достъп, съществуват в безброй домове и офиси. VPN няма да ги поправи. Актуализациите, резервните копия, силната автентикация и заключеният рутер ще го направят.

Изводи

  • Третирайте премахването на рансъмуера KillSec като добра новина, а не като финална линия. Какво да правите сега е да затегнете собствените си защити.
  • Не разчитайте на VPN като защита срещу рансъмуер; той е инструмент за поверителност.
  • Актуализирайте Windows, приложенията и фърмуера на рутера тази седмица.
  • Проверете дали имате скорошно офлайн резервно копие и дали можете да възстановите от него.
  • Прегледайте отдалечения достъп и включете многофакторна автентикация.

Отделете десет минути днес, за да проверите настройките за актуализация на Windows и опциите за администраторски и отдалечен достъп на рутера. За най-новите подробности относно операцията и заподозрените прочетете нашето отразяване на арестите при KillSec.