Mezinárodní policejní operace rozbila infrastrukturu ransomwarové skupiny KillSec a zatčení v rámci rozbití skupiny KillSec zahrnují tři podezřelé. Zprávy o případu uvádějí, že údajný vůdce je teenager. Tato zpráva je skutečným vítězstvím pro vyšetřovatele, ale stojí za to podívat se, co mění a co nemění pro lidi provozující domácí počítače a malé sítě.
Co zatčení v rámci rozbití ransomwarové skupiny KillSec zahrnují
Podle zprávy SecurityWeek policie rozmontovala infrastrukturu skupiny KillSec a zatkla tři podezřelé v rámci mezinárodní operace. Zpravodajství dalších médií přidává některé podrobnosti. Oznámení Europolu, jak je shrnuto ve výsledcích vyhledávání, popisuje tři zatčení a osm domovních prohlídek ve čtyřech evropských zemích zaměřených na skupinu spojenou s přibližně 1 000 útoky po celém světě. Další zprávy uvádějí, že úřady zabavily pět serverů a únikový web skupiny a že podezřelému vůdci je 16 let. Některá média uvádějí, že na zatčení teenagera se podílely katalánské úřady, a jedno označuje úsilí jako operaci KillSwitch.
Poznámka k opatrnosti: zatčení jsou v některých zprávách popsána jako prozatímní a jedno médium poznamenalo, že formulace Europolu ohledně přesného počtu a rolí zadržených je poněkud vágní. Jde o podezřelé, nikoli o odsouzené osoby, a podrobnosti se mohou v průběhu vyšetřování změnit.
Jak je identifikována ransomwarová skupina vedená teenagerem
Zdrojové materiály přesně neuvádějí, jak vyšetřovatelé vystopovali údajného vůdce, takže by bylo chybou hádat. Případ však ukazuje obecnou podobu moderního vymáhání práva v oblasti ransomwaru. Skupiny jsou závislé na serverech, únikových webech a komunikačních kanálech a každý z nich je místem, kde se mohou hromadit důkazy. Když policie tuto infrastrukturu zabaví, může získat přístup k záznamům, které vedou zpět k lidem, kteří ji provozují.
Případ také nabourává běžnou představu o ransomwarových operátorech jako o zkušených, nedotknutelných profesionálech. Zprávy, že 16letý člověk údajně vedl skupinu spojenou s přibližně 1 000 útoky, naznačují, že vstupní bariéra může být nižší, než mnozí předpokládají. Ransomware je již dlouho provozován jako služba, přičemž nástroje a infrastruktura jsou dostupné lidem, kteří nemusí mít hluboké technické dovednosti. To snižuje laťku pro útočníky a v některých případech je činí snadněji najítelnými, protože méně zkušení operátoři mají tendenci dělat více chyb.
Přeshraniční povaha operace je také důležitá. Prohlídky ve čtyřech zemích poukazují na koordinaci potřebnou tehdy, když oběti, servery a podezřelí sídlí v různých jurisdikcích.
Proč rozbití skupin málokdy ukončí hrozbu ransomwaru
Zabavení únikového webu a serverů skupinu naruší, ale nevymaže metody, které skupinu činily efektivní. Nástroje, taktiky a přidružení aktéři stojící za operací se mohou přesunout jinam. Zločinci, kteří uniknou zatčení, mohou změnit značku, připojit se k jiné skupině nebo se přebudovat na nové infrastruktuře.
Již jsme viděli, jak skupiny s tímto počítají. Naše zpráva o tom, jak ransomware DeadLock přidal aplikaci Session, aby unikl rozbití, ukazuje operátory, kteří navrhují svou komunikaci speciálně tak, aby ztráta serveru neznamenala ztrátu celé operace. Rozbití skupin zvyšuje zločincům náklady na podnikání, ale je to jedna část dlouhého zápasu, nikoli konečné vítězství.
Je tu také otázka obětí. I když je skupina narušena, organizace již zasažené útokem stále čelí obnově. Následky incidentu, jako byl ransomwarový útok na Suisun City, který udržel radnici zavřenou sedm dní, ilustrují, jak velkou škodu může způsobit jediné úspěšné narušení bez ohledu na to, co se později stane s útočníky. (Tento incident podle informací, které máme, nesouvisí s KillSec.)
Co to znamená pro vás
Pro většinu lidí se praktické riziko ransomwaru v den těchto zatčení nezměnilo. Skupina, která přestane fungovat, neodstraní širší zločinný ekosystém a stejné vstupní body, jako jsou phishingové e-maily, neaktualizovaný software a opakovaně používaná nebo slabá hesla, zůstávají dostupné dalším útočníkům.
To řečeno, zpráva je užitečnou připomínkou, abyste zkontrolovali vlastní obranu, zejména pokud provozujete domácí kancelář nebo síť malého podniku, kde není vyhrazený IT tým:
- Udržujte offline nebo oddělené zálohy. Záloha, která je neustále připojena k vašemu počítači, může být zašifrována spolu se vším ostatním. Udržujte alespoň jednu kopii odpojenou nebo uloženou někde, kde ji váš hlavní účet nemůže přepsat, a otestujte, že z ní skutečně dokážete obnovit data.
- Instalujte aktualizace včas. Operační systémy, prohlížeče, firmware routerů a podnikový software dostávají bezpečnostní opravy. Zapněte automatické aktualizace, kde je to možné.
- Používejte silná, jedinečná hesla a vícefaktorové ověřování. To platí zejména pro e-mail, cloudové úložiště a nástroje pro vzdálený přístup.
- Buďte nedůvěřiví k neočekávaným přílohám a odkazům. Phishing zůstává běžným způsobem vniknutí a žádné zatčení to nemění.
- Omezte vzdálený přístup. Pokud nepotřebujete vzdálenou plochu nebo podobné služby vystavené internetu, vypněte je.
Shrnutí
Zatčení v rámci rozbití ransomwarové skupiny KillSec ukazují, že koordinovaná policejní práce může dosáhnout i na skupiny s širokým počtem obětí a že lidé za nimi mohou být mladší a méně zkušení, než se očekává. Neznamenají však, že hrozba zmizela. Skupiny se přizpůsobují, jak ukazuje příklad DeadLock, takže nejbezpečnějším přístupem je brát zálohy, aktualizace a silné ověřování jako trvalé návyky, místo abyste čekali, až další zatčení sníží vaše riziko. Věnujte tento týden deset minut ověření, že vaše zálohy fungují a že vícefaktorové ověřování je zapnuto pro vaše nejdůležitější účty.




