Retshåndhævende myndigheder har afbrudt KillSec, en afpresningsgruppe også kendt som Kill Security Ransomware Group. KillSec ransomware group takedown arrests blev annonceret som en del af Operation KillSwitch, en fælles sekventeret operation ledet af FBI San Juan. Myndighederne beslaglagde gruppens infrastruktur og arresterede tre formodede medlemmer. Embedsmænd sagde, at gruppen i nogle tilfælde opnåede betydelige løsesumudbetalinger.

Nedenfor er, hvad der er kendt indtil videre, hvordan gruppen opererede, og hvad personer og organisationer, hvis data kan være blevet taget, kan gøre nu.

Hvad myndighederne beslaglagde, og hvem der blev arresteret

Ifølge de hidtil tilgængelige rapporter og officielle meddelelser involverede operationen tre anholdelser og otte ransagninger i fire europæiske lande. Europol beskrev gruppen som forbundet med omkring 1.000 angreb på verdensplan. Offentlige resuméer siger også, at en teenager mistænkes for at lede gruppen, og en meddelelse fra det amerikanske justitsministerium henviser til en hollandsk statsborger, der blev tiltalt og arresteret for anklager om uautoriseret computeradgang og sammensværgelse. Detaljer om individuelle roller kan ændre sig, efterhånden som sagerne går gennem domstolene, og alle de arresterede er formodede medlemmer, ikke dømte.

Beslaglæggelsen af infrastrukturen omfattede KillSecs lækagested, det sted, hvor afpresningsgrupper offentliggør eller truer med at offentliggøre stjålne data. Vores tidligere dækning af KillSec ransomware leak site seizure dækker de 110TB sikrede data og anholdelserne mere detaljeret. Overtagelse af et lækagested er vigtigt, fordi det fjerner gruppens vigtigste presværktøj og forhindrer, at stjålne filer bliver eksponeret yderligere gennem den kanal.

Hvordan KillSec brød ind og stjal data til afpresning

Ifølge sagsresuméet målrettede KillSec og opnåede adgang til ofres computere eller cloud-baserede netværksinfrastruktur ved at udnytte forskellige sårbarheder. Når gruppen først var inde, stjal den følsomme data og brugte dem til at stille afpresningskrav.

Dette er et velkendt mønster. I stedet for kun at stole på kryptering af filer, stjæler mange moderne afpresningsgrupper data først og truer derefter med at offentliggøre dem. Det betyder, at et offer med gode backup stadig står over for pres, fordi gendannelse af systemer ikke fortryder en lækage.

Den vigtigste pointe fra anklagesproget er, at indgangspunkterne var sårbarheder, hvilket betyder fejl i software og cloud-vendte systemer, som kunne rettes eller reduceres med rettidige opdateringer og strammere konfiguration. De offentlige oplysninger nævner ikke specifikke fejl, så det ville være en fejl at antage, hvilke produkter der var berørt.

Hvad dette betyder for dig

En nedtagning er gode nyheder, men den sletter ikke automatisk skaden. Sådan kan du tænke over din egen eksponering:

  • Beslaglagte data er ikke det samme som slettede data. Myndighederne siger, at de sikrede mindst 110TB stjålne data mod yderligere uautoriseret adgang. Det reducerer risikoen fra lækagestedet, men kopier kan eksistere andre steder. Tag enhver meddelelse om, at dine data var involveret, alvorligt.
  • Organisationer kan stadig underrette dig. Hvis en virksomhed, du har med at gøre, var offer, kan du forvente en brudmeddelelse. Læs den omhyggeligt, og bekræft den via virksomhedens officielle websted eller telefonnummer, ikke via links i en uventet besked.
  • Opfølgningssvindel er almindeligt efter afpresningshændelser. Vær skeptisk over for e-mails eller opkald, der hævder at hjælpe dig med at gendanne eller slette stjålne data, især hvis de beder om betaling.

Hvad ofre og eksponerede personer bør gøre nu

Hvis du mener, at dine oplysninger var en del af en KillSec-hændelse, eller du arbejder i en organisation, der var målrettet, er disse trin fornuftige:

  1. Skift adgangskoder på berørte konti og overalt, hvor du genbrugte dem. Brug en adgangskodeadministrator til at oprette unikke adgangskoder.
  2. Slå multifaktorautentificering til, ideelt set med en autentificeringsapp eller hardwarenøgle i stedet for SMS.
  3. Overvåg finansielle konti og kreditrapporter for usædvanlig aktivitet, og overvej en kreditfrys, hvis følsomme identifikatorer som nationale ID-numre blev eksponeret.
  4. Vær opmærksom på phishing, der henviser til reelle detaljer om dig. Stjålne data gør svindel mere overbevisende.
  5. Patch og gennemgå fjernadgang. For IT-teams: Opdater internettilgængelige systemer, gennemgå cloud-tilladelser, luk ubrugte fjernadgangstjenester, og tjek logfiler for usædvanlige logins eller store udgående overførsler.
  6. Rapporter hændelser til de relevante myndigheder i dit land, og hold registreringer af, hvad du finder. Efterforskere indsamler muligvis oplysninger fra ofre.

Hvad en VPN gør og ikke gør mod afpresningsgrupper

En VPN krypterer trafik mellem din enhed og VPN-serveren og skjuler din IP-adresse for websteder, du besøger. Det er nyttigt på offentlig Wi-Fi og til at begrænse visse sporinger. Det er ikke et forsvar mod det, der skete i denne sag.

Grupper som KillSec udnyttede ifølge sagsresuméet sårbarheder i ofres computere eller cloud-miljøer og stjal data, der var gemt der. En forbruger-VPN patcher ikke software, forhindrer ikke en angriber i at misbruge en fejl i en eksponeret server eller gendanner ikke data, der allerede er taget. Hvis dine oplysninger ligger i en virksomheds database, der bliver kompromitteret, har din VPN ingen rolle i den hændelse.

Hvor VPN-teknologi er vigtig, er i organisationer, der bruger det til fjernadgang. Dårligt vedligeholdte eller uopdaterede fjernadgangsgateways kan selv blive et indgangspunkt, så de har brug for de samme opdateringer, stærk autentificering og overvågning som ethvert andet internettilgængeligt system. Offentlige kilder i denne sag siger ikke, at et specifikt VPN-produkt var involveret, så der bør ikke drages nogen konklusion om det punkt.

Konklusionen

KillSec ransomware group takedown arrests viser, at koordineret international indsats kan forstyrre afpresningsoperationer, beslaglægge deres infrastruktur og føre til anholdelser. Sagen er stadig under udvikling, og de tiltalte betragtes som uskyldige, indtil det modsatte er bevist.

For læsere er de praktiske trin de samme som altid. Tjek, om du har modtaget en brudmeddelelse, opdater dine adgangskoder, og aktivér multifaktorautentificering, og sørg for, at software og fjernadgangsværktøjer er opdateret. For detaljerne om lækagestedet, de 110TB sikrede data og anholdelserne, læs vores rapport om KillSec leak site seizure, og brug derefter et par minutter på at sikre dine konti i dag.