Orgány činné v trestním řízení narušily činnost KillSec, vyděračské skupiny známé také jako Kill Security Ransomware Group. Zatčení při zátahu na ransomware skupinu KillSec byla oznámena v rámci Operace KillSwitch, společné koordinované operace vedené FBI San Juan. Úřady zabavily infrastrukturu skupiny a zatkly tři údajné členy. Představitelé uvedli, že skupina v některých případech získala značné výkupné.

Níže je uvedeno, co je dosud známo, jak skupina fungovala a co mohou nyní dělat lidé a organizace, jejichž data mohla být odcizena.

Co úřady zabavily a kdo byl zatčen

Podle dosud dostupného zpravodajství a oficiálních oznámení zahrnovala operace tři zatčení a osm domovních prohlídek ve čtyřech evropských zemích. Europol popsal skupinu jako spojenou s přibližně 1 000 útoky po celém světě. Veřejné souhrny rovněž uvádějí, že skupinu údajně vedl teenager, a oznámení amerického ministerstva spravedlnosti zmiňuje nizozemského státního příslušníka, který byl obžalován a zatčen na základě obvinění spojených s neoprávněným přístupem k počítačovým systémům a spolčením. Podrobnosti o individuálních rolích se mohou měnit, jak případy postupují soudy, a všichni zatčení jsou údajní členové, nikoli odsouzení.

Zabavení infrastruktury zahrnovalo únikový web KillSec, místo, kde vyděračské skupiny zveřejňují nebo hrozí zveřejněním odcizených dat. Naše dřívější zpravodajství o zabavení únikového webu ransomware skupiny KillSec pokrývá 110 TB zajištěných dat a zatčení podrobněji. Převzetí únikového webu je důležité, protože odstraňuje hlavní nátlakový nástroj skupiny a zastavuje další vystavení odcizených souborů prostřednictvím tohoto kanálu.

Jak KillSec pronikal a kradl data pro vydírání

Podle souhrnu případu KillSec cílil a získával přístup k počítačům obětí nebo cloudové síťové infrastruktuře zneužíváním různých zranitelností. Po proniknutí dovnitř skupina odcizila citlivá data a použila je k vyděračským požadavkům.

Jde o známý vzorec. Mnozí moderní vyděrači se nespoléhají pouze na šifrování souborů, ale nejprve kradou data a poté hrozí jejich zveřejněním. To znamená, že oběť s dobrými zálohami stále čelí nátlaku, protože obnovení systémů neodčiní únik.

Klíčovým zjištěním z formulace obžaloby je, že vstupními body byly zranitelnosti, tedy chyby v softwaru a systémech vystavených internetu, které by mohly být opraveny nebo zmírněny včasnými aktualizacemi a přísnější konfigurací. Veřejné informace neuvádějí konkrétní chyby, takže by bylo chybou předpokládat, které produkty byly zasaženy.

Co to znamená pro vás

Zátah je dobrá zpráva, ale automaticky neodstraňuje škody. Zde je návod, jak přemýšlet o vlastní expozici:

  • Zabavená data nejsou totéž jako smazaná data. Úřady uvádějí, že zajistily nejméně 110 TB odcizených dat před dalším neoprávněným přístupem. To snižuje riziko z únikového webu, ale kopie mohou existovat jinde. Berte vážně jakékoli oznámení, že vaše data byla zasažena.
  • Organizace vás mohou stále informovat. Pokud byla společnost, se kterou máte co do činění, obětí, očekávejte oznámení o úniku dat. Přečtěte si ho pečlivě a ověřte ho prostřednictvím oficiálního webu nebo telefonního čísla společnosti, nikoli prostřednictvím odkazů v neočekávané zprávě.
  • Následné podvody jsou po vyděračských incidentech běžné. Buďte skeptičtí k e-mailům nebo telefonátům, které tvrdí, že vám pomohou obnovit nebo smazat odcizená data, zejména pokud požadují platbu.

Co by nyní měly dělat oběti a ohrožené osoby

Pokud se domníváte, že vaše informace byly součástí incidentu KillSec, nebo pracujete v organizaci, která byla cílem, jsou tyto kroky rozumné:

  1. Změňte hesla u zasažených účtů a všude, kde jste je znovu použili. Použijte správce hesel k vytvoření jedinečných hesel.
  2. Zapněte vícefaktorové ověřování, ideálně pomocí aplikace pro ověřování nebo hardwarového klíče namísto SMS.
  3. Sledujte finanční účty a úvěrové zprávy kvůli neobvyklé aktivitě a zvažte zmrazení úvěru, pokud byly vystaveny citlivé identifikátory, jako jsou čísla národních průkazů totožnosti.
  4. Dávejte pozor na phishing, který odkazuje na skutečné podrobnosti o vás. Odcizená data činí podvody přesvědčivějšími.
  5. Aktualizujte a prověřte vzdálený přístup. Pro IT týmy: aktualizujte systémy vystavené internetu, prověřte cloudová oprávnění, uzavřete nevyužívané služby vzdáleného přístupu a zkontrolujte protokoly kvůli neobvyklým přihlášením nebo velkým odchozím přenosům.
  6. Nahlaste incidenty příslušným úřadům ve vaší zemi a uchovávejte záznamy o tom, co jste zjistili. Vyšetřovatelé mohou shromažďovat informace od obětí.

Co VPN dělá a co nedělá proti vyděračským skupinám

VPN šifruje provoz mezi vaším zařízením a serverem VPN a skrývá vaši IP adresu před navštěvovanými stránkami. To je užitečné na veřejných Wi-Fi sítích a pro omezení některého sledování. Není to však obrana proti tomu, co se stalo v tomto případě.

Skupiny jako KillSec podle souhrnu případu zneužily zranitelnosti v počítačích obětí nebo cloudových prostředích a odcizily tam uložená data. Spotřebitelská VPN neopravuje software, nezastaví útočníka ve zneužití chyby ve vystaveném serveru ani neobnoví data, která již byla odcizena. Pokud vaše informace spočívají v databázi společnosti, která byla napadena, vaše VPN v této události nehraje žádnou roli.

Tam, kde technologie VPN skutečně záleží, je v organizacích, které ji používají pro vzdálený přístup. Špatně udržované nebo neaktualizované brány vzdáleného přístupu se samy mohou stát vstupním bodem, takže potřebují stejné aktualizace, silné ověřování a monitorování jako jakýkoli jiný systém vystavený internetu. Veřejné zdroje o tomto případě neuvádějí, že by byl zapojen nějaký konkrétní produkt VPN, takže by z toho neměl být vyvozován žádný závěr.

Shrnutí

Zatčení při zátahu na ransomware skupinu KillSec ukazují, že koordinovaná mezinárodní akce může narušit vyděračské operace, zabavit jejich infrastrukturu a vést k zatčením. Případ se stále vyvíjí a obviněné osoby jsou považovány za nevinné, dokud není prokázán opak.

Pro čtenáře jsou praktické kroky stejné jako vždy. Zkontrolujte, zda jste obdrželi oznámení o úniku dat, aktualizujte svá hesla a zapněte vícefaktorové ověřování a ujistěte se, že software a nástroje vzdáleného přístupu jsou aktualizované. Konkrétní informace o únikovém webu, 110 TB zajištěných dat a zatčeních najdete v naší zprávě o zabavení únikového webu KillSec, a poté si dnes věnujte několik minut posílení zabezpečení svých účtů.