Policie zlikvidovala leakovací stránku provozovanou ransomware skupinou KillSec a zatkla tři osoby, včetně údajného teenage provozovatele. Akce s názvem Operace KillSwitch rovněž vedla k zabavení serverů. Podle reportáže The Register obsahovala leakovací stránka nejméně 110 TB odcizených dat. Toto zatčení v případu ransomwaru KillSec a zabavení leakovací stránky je významným úspěchem pro orgány činné v trestním řízení, ale ponechává otevřenou praktickou otázku pro každého, jehož informace se mohly v tomto úlovku nacházet.

Dosud dostupné podrobnosti jsou omezené, proto se tento článek drží toho, co bylo reportováno, a vysvětluje, co by to mohlo znamenat pro lidi, kteří mohou být zasaženi.

Co Operace KillSwitch zlikvidovala

Operace KillSwitch cílila na infrastrukturu, kterou KillSec používal k publikování odcizených souborů. Ransomware skupiny obvykle provozují leakovací stránky jako nátlakovou taktiku: ukradnou data, hrozí jejich zveřejněním a zveřejní je, pokud oběť odmítne zaplatit. Převzetí kontroly nad touto stránkou narušuje schopnost skupiny vydírat oběti a odstraňuje centrální místo, kde byla data hostována.

Úřady zabavily servery a zatkly tři osoby. Jednou z nich je údajný teenager, o kterém se předpokládá, že skupinu vedl. Vyšetřování tohoto typu často pokračuje i po počátečních zatčeních, protože zabavené servery mohou poskytnout důkazy o dalších členech, obětech a o tom, jak operace fungovala. Reportáž, kterou máme k dispozici, nepotvrzuje další obvinění ani další podezřelé, takže je příliš brzy říkat, jak daleko případ dosáhne.

Co může 110 TB odcizených dat obsahovat

Uváděný údaj je nejméně 110 TB. To je velmi velký objem a stojí za to si ujasnit, co víme a co nevíme. Zdrojové shrnutí uvádí velikost dat, ale v materiálu, který máme k dispozici, nerozebírá, jaké typy souborů obsahují ani které organizace a jednotlivci jsou zasaženi.

Obecně mohou data odcizená při ransomware útocích zahrnovat:

  • Záznamy zaměstnanců a zákazníků, jako jsou jména, adresy a kontaktní údaje
  • Interní obchodní dokumenty, smlouvy a finanční soubory
  • Přihlašovací údaje nebo jiné informace o účtech uložené v kompromitovaných systémech
  • Citlivé záznamy v závislosti na typu zasažené organizace

To jsou obecné příklady toho, co oběti ransomwaru často ztrácejí, nikoli potvrzený obsah tohoto konkrétního archivu. Pokud jste spojeni s organizací, která byla označena jako oběť KillSec, sledujte oficiální oznámení vysvětlující přesně, co bylo odcizeno.

Proč zabavení neznamená, že uniklá data jsou v bezpečí

Je lákavé předpokládat, že jakmile policie ovládne leakovací stránku, odcizená data jsou zajištěna. To není zaručeno. Data, která byla zveřejněna nebo sdílena byť jen krátce, mohou být zkopírována a kopie mohou přežít původní server. Orgány činné v trestním řízení mohou odstranit hostingové umístění, ale nemohou vždy vědět, kdo soubory předtím stáhl nebo zda byly jinde uchovány další kopie.

Existuje také rozdíl mezi tím, že data jsou offline, a tím, že jsou v bezpečí. I když leakovací stránka zůstane mimo provoz, informace byly stále nejprve odcizeny. Kdokoli, kdo k nim měl přístup nebo stále vlastní kopii, je může zneužít pro podvody, phishing nebo krádež identity. Zatčení tedy snižují budoucí škody, ale neodvrátí expozici, která již proběhla.

To je známé napětí ve zprávách o soukromí a bezpečnosti: regulační orgány a policie získávají více nástrojů k jednání, jak je vidět v debatách jako australský komisař pro eSafety získává nové pravomoci, přesto jednotlivci stále nesou velkou část praktického břemene ochrany vlastních informací, jakmile uniknou.

Co to znamená pro vás

Většina lidí nebude hned vědět, zda jejich data byla součástí archivu KillSec. Nejlepším přístupem je jednat tak, jako by expozice byla možná, pokud jste obdrželi oznámení o úniku dat nebo pokud byla napadena organizace, se kterou máte co do činění, a podniknout kroky s nízkým úsilím, které pomohou bez ohledu na situaci.

Pokud jste byli informováni, že jste byli zasaženi, berte oznámení vážně a postupujte podle pokynů v něm uvedených. Pokud jste nic neslyšeli, není třeba panikařit, ale několik návyků sníží vaše riziko bez ohledu na to, zda tento konkrétní datový soubor zahrnuje i vás.

Jak zkontrolovat a omezit svou expozici

Začněte těmito praktickými kroky:

  1. Zkontrolujte oznámení o únicích dat. Hledejte ve svém e-mailu, včetně složek se spamem, a v poštovní schránce zprávy od společností, zaměstnavatelů, škol nebo poskytovatelů zdravotní péče o datovém incidentu.
  2. Změňte přihlašovací údaje tam, kde je to potřeba. Pokud vám bylo řečeno, že vaše přihlašovací údaje mohou být odhaleny, změňte toto heslo okamžitě. Změňte je také všude jinde, kde jste je znovu použili, a používejte jedinečné heslo pro každý účet.
  3. Zapněte vícefaktorové ověřování. MFA přidává druhou bariéru, takže odcizené heslo samo o sobě je pro útočníka mnohem méně užitečné.
  4. Sledujte phishing. Uniklé kontaktní údaje se často používají k vytváření přesvědčivých e-mailů, textových zpráv a telefonátů. Buďte opatrní u neočekávaných zpráv, které vytvářejí naléhavost, a přejděte přímo na oficiální stránky společnosti místo klikání na odkazy.
  5. Sledujte své účty. Kontrolujte výpisy z banky a karet na neznámé aktivity a zvažte zmrazení úvěru nebo výstrahu před podvodem, pokud byly zapojeny finanční údaje nebo údaje o identitě.

Shrnutí

Zatčení v případu ransomwaru KillSec a zabavení leakovací stránky ukazuje, že orgány činné v trestním řízení mohou narušit ransomware operace, dokonce i ty, které údajně vedou velmi mladí podezřelí. Neodčiní to však krádež nejméně 110 TB dat. Zkontrolujte oznámení, aktualizujte a diverzifikujte svá hesla, zapněte MFA a zůstaňte ve střehu před phishingovými pokusy. Tyto kroky stojí málo a chrání vás bez ohledu na to, co se ve vyšetřování stane dál.