Operace vedená Europolen, do níž se zapojilo devět zemí, tvrdě zasáhla ransomware gang KillSec. Úřady hlásí tři zatčení a 110 TB zabavených dat a americké ministerstvo spravedlnosti obvinilo nizozemského podezřelého známého jako „Archduke“. Tento průvodce vysvětlující zásah proti ransomwaru KillSec pokrývá, co bylo zabaveno, co je známo o obvinění a co to mění a co nemění pro oběti a běžné obránce.

Co operace KillSwitch skutečně zabavila

Podle zpráv operace KillSwitch přinesla tři zatčení a zabavení 110 TB od skupiny KillSec. Akce se zúčastnilo devět zemí. Samostatné veřejné příspěvky orgánů činných v trestním řízení ji popisují jako společnou, sekvenovanou operaci vedenou FBI San Juan, zaměřenou na skupinu, kterou FBI nazývá Kill Security Ransomware Group.

Oznámení Europolu, jak se objevuje ve výsledcích vyhledávání, dodává určitý rozsah. Popisuje tři zatčení a osm prohlídek ve čtyřech evropských zemích v operaci zaměřené na skupinu spojenou s přibližně 1 000 útoky po celém světě. Švýcarské vládní oznámení datuje demontáž IT infrastruktury používané KillSec k 30. září. Titulky Europolu také zmiňují zabavení serverů a únikového webu.

Údaj 110 TB má praktický význam. Ransomwarové gangy, které před šifrováním kradou data, je uchovávají na infrastruktuře, kterou kontrolují, a jejich zabavení může vyšetřovatelům poskytnout důkazy, seznamy obětí a v některých případech způsob, jak varovat postižené organizace. Shrnutí, které jsme zkontrolovali, neuvádí, jak velká část ze 110 TB jsou ukradená data obětí versus jiný materiál, takže k jakýmkoli tvrzením o jeho obsahu přistupujte opatrně, dokud úředníci neřeknou více.

Kdo je „Archduke“ a co DOJ tvrdí

DOJ obvinilo nizozemského podezřelého používajícího přezdívku „Archduke“. Zdrojové shrnutí neuvádí konkrétní obvinění, roli podezřelého ve skupině ani v jaké procesní fázi případ je. Nebudeme tyto detaily hádat.

Jeden bod opatrnosti: titulek oznámení Europolu zmiňuje teenagera podezřelého z vedení KillSec a někteří bezpečnostní dodavatelé publikovali články o zatčení mladého údajného vůdce. Materiál, který máme k dispozici, nepotvrzuje, že tato osoba a obviněný „Archduke“ jsou stejná osoba, takže je nespojujeme. Obvinění je také tvrzení, nikoli odsouzení. Soudní podání a oficiální prohlášení DOJ budou spolehlivým místem pro ověření obvinění, jak se budou vyvíjet.

Co zásah znamená pro oběti KillSec

Pro organizace, které již byly zasaženy KillSec, je zpráva povzbudivá, ale neúplná. Bezpečnostní výzkumníci uvedli, že skupina zneužívala softwarové zranitelnosti a chybné konfigurace cloudového úložiště k proniknutí do přibližně 1 000 organizací. Zabavené servery a zabavený únikový web mohou omezit schopnost skupiny vyvíjet tlak na oběti zveřejňováním ukradených souborů.

Ale zásah není úklid. Stojí za to mít na paměti několik věcí:

  • Data, která již byla ukradena, mohla být zkopírována jinam. Zabavení serverů nezaručuje, že každá kopie je pryč.
  • Zašifrované systémy zůstávají zašifrované. Pokud vyšetřovatelé nezveřejní pomoc s dešifrováním, obnova stále závisí na vašich vlastních zálohách.
  • Ransomwarové skupiny se často fragmentují nebo přeznačují. Zatčení některých členů nutně neukončuje taktiky, které skupina používala.
  • Oběti mohou být kontaktovány. Pokud si myslíte, že jste byli postiženi, sledujte oslovení od orgánů činných v trestním řízení a nahlaste incident prostřednictvím správných kanálů ve vaší zemi.

Pokud byla vaše organizace cílem KillSec, předpokládejte, že ukradená data se mohou stále objevit, a pokračujte v resetování přihlašovacích údajů, povinnostech oznámení o narušení a monitorování jako obvykle.

Ransomwarové obrany, které stále záleží: zálohy, segmentace a limity VPN

Metody připisované KillSec, zneužívání softwarových chyb a chybně nakonfigurované cloudové úložiště, jsou běžné napříč ransomwarovými skupinami. Proto základy stále nesou největší váhu, ať je tento měsíc ve vazbě kdokoli.

Zálohy. Uchovávejte více kopií, včetně alespoň jedné offline nebo neměnné kopie, kterou útočníci nemohou dosáhnout s ukradenými přihlašovacími údaji. Pravidelně testujte obnovu, protože záloha, kterou jste nikdy neobnovili, je předpoklad, ne plán.

Segmentace sítě. Oddělení systémů omezuje, jak daleko se vetřelec může pohybovat. Pokud je jeden počítač nebo cloudový účet kompromitován, segmentace může zabránit tomu, aby se z toho stala celofiremní šifrovací událost.

Záplatování a konfigurace. Vzhledem k tomu, že zranitelnosti a chybné konfigurace úložiště byly součástí hlášeného scénáře, zkontrolujte veřejně přístupný software kvůli aktualizacím a ověřte, že cloudové úložiště není vystaveno šířeji, než je zamýšleno.

Kam zapadá VPN. VPN šifruje provoz mezi vaším zařízením a serverem VPN a může skrýt vaši IP adresu před navštěvovanými weby. Nezáplatuje zranitelný software, neopravuje chybně nakonfigurovaný storage bucket ani nechrání zálohy. Považujte ji za jednu omezenou vrstvu soukromí, nikoli za obranu proti ransomwaru.

CISA StopRansomware Guide je široce citovaný zdroj pro vytvoření ucelenějšího plánu reakce.

Co to znamená pro vás

Pokud jste jednotlivec, tato operace není důvodem měnit své návyky přes noc, ale je dobrým podnětem zkontrolovat, že vaše důležité soubory jsou zálohovány někde, kam ransomware nemůže dosáhnout. Pokud spravujete malou firmu nebo tým, zásah neodstraňuje riziko od podobných skupin používajících podobné metody.

Širší signál je, že mezinárodní spolupráce může dosáhnout na ransomwarovou infrastrukturu a lidi za ní. To je užitečné, ale funguje to vedle vaší vlastní přípravy, nikoli místo ní.

Klíčové poznatky

  • Operace KillSwitch zahrnovala devět zemí, tři zatčení a 110 TB zabavených dat, s obviněním DOJ vůči nizozemskému podezřelému „Archduke“.
  • Obvinění je tvrzení; podrobnosti o obviněních nebyly ve shrnutí, které jsme zkontrolovali.
  • Zásah nedešifruje soubory ani nezaručuje, že ukradená data jsou pryč.
  • Tento týden zkontrolujte své vlastní nastavení záloh a segmentace sítě, včetně toho, zda máte offline kopii a zda jste testovali obnovu.
  • Používejte VPN pro soukromí, pokud chcete, ale nepočítejte s ní jako s ochranou proti ransomwaru.