Politiet har afmonteret KillSec ransomware-netværket, beslaglagt dets servere og stjålne data og forbundet gruppen med omkring 1.000 formodede angreb på verdensplan. Hvis du spekulerer på KillSec ransomware-nedlukningen og hvad du skal gøre nu, er det korte svar: gode nyheder, men ikke en grund til at slappe af. Dette indlæg dækker, hvad operationen ændrer, hvad den ikke ændrer, og hvilke praktiske skridt der betyder mest for Windows-brugere og små kontorer, der er afhængige af en enkelt router.

Hvad KillSec-Nedlukningen Faktisk Opnåede

Ifølge rapporteringen beslaglagde retshåndhævelsen KillSecs servere og de stjålne data, der var gemt på dem, og knyttede gruppen til cirka 1.000 formodede angreb. Andre dækninger beskriver indsatsen som "Operation KillSwitch" og siger, at efterforskere overtog kontrol over gruppens dark web-læksagsside, den side der blev brugt til at true ofre med at offentliggøre stjålne filer. Nogle medier citerer et lavere tal på omkring 500 bekræftede vellykkede angreb, hvilket er en nyttig påmindelse om, at "formodet" og "bekræftet" er forskellige optællinger. For det seneste om operationen og de mistænkte, se vores rapport om KillSec ransomware-nedlukningens anholdelser.

Hvad dette gør: det fjerner gruppens infrastruktur, forstyrrer dens evne til at afpresse ofre gennem dens læksagsside og giver efterforskere data, de kan bruge til at identificere og underrette berørte organisationer.

Hvad det ikke gør: det dekrypterer ikke filer, der allerede var låst, og det garanterer ikke, at stjålne data er blevet ødelagt. Beslaglagte servere er ikke det samme som enhver kopi af enhver fil. Ransomware-værktøjer og -teknikker har også en tendens til at overleve enhver enkelt gruppe, da affiliates kan skifte til andre brands. Betragt nedlukningen som en pause i én gruppes aktivitet, ikke en afslutning på truslen.

Hvad en VPN Kan og Ikke Kan Gøre Mod Ransomware

VPN-markedsføring antyder nogle gange bred beskyttelse, så her er den klare version.

En VPN krypterer trafik mellem din enhed og VPN-serveren. Det hjælper på upålidelige netværk som offentlig Wi-Fi og skjuler din browsing for din internetudbyder. Det er et privatlivsværktøj.

Det stopper ikke ransomware. En VPN blokerer ikke en ondsindet vedhæftning, du åbner, fjerner ikke malware, der allerede er på din pc, og fortryder ikke kryptering af dine filer. Rapportering om KillSec siger, at gruppen stjal data ved at udnytte sårbarheder og dårligt sikrede adgangspunkter. Det peger på uopdateret software og svag fjernadgang som de egentlige problemer, og en forbruger-VPN gør intet ved nogen af dem.

Det ene sted, hvor VPN'er kan betyde noget, er fjernadgang for en virksomhed: en korrekt konfigureret, opdateret, adgangskontrolleret VPN er bedre end at eksponere tjenester som fjernskrivebord direkte mod internettet. Men VPN-gatewayen bliver selv et indgangspunkt, der skal opdateres og beskyttes med multifaktorautentificering.

Skridt for Windows-Brugere og Routerbaserede Små Kontorer

Disse skridt adresserer de svagheder, ransomware-grupper almindeligvis udnytter, uden at kræve særlige værktøjer.

For Windows-brugere:

  • Installer opdateringer hurtigt. Slå automatisk Windows Update til, og opdater browsere, PDF-læsere og andre apps.
  • Hold offline- eller versionsbaserede sikkerhedskopier. Følg 3-2-1-idéen: tre kopier, to typer lager, én holdt offline eller afkoblet. Test en gendannelse.
  • Brug en standardkonto til dagligt arbejde. Reserver administrator-konti til installation af software.
  • Aktivér indbyggede beskyttelser. Hold Microsoft Defender kørende, og overvej at slå kontrolleret mappeadgang til.
  • Slå multifaktorautentificering til for e-mail, cloud-lager og enhver form for fjernadgang.

For små kontorer, der er afhængige af én router:

  • Opdater routerens firmware, og udskift enheder, der ikke længere modtager opdateringer.
  • Skift standardadministratoradgangskoder, og deaktivér fjernadministration fra internettet, medmindre du virkelig har brug for det.
  • Luk unødvendige åbne porte. Eksponér ikke fjernskrivebord eller filshare direkte.
  • Segmentér netværket, hvor det er muligt, for eksempel et separat gæstenetværk, så én inficeret enhed ikke nemt kan nå alt.
  • Gennemgå, hvem der har fjernadgang, og fjern konti for tidligere medarbejdere eller leverandører.

Hvis Du Blev Ramt: Sådan Reagerer Du og Tjekker for Eksponering

Hvis du mener, du var et KillSec-offer, eller et hvilket som helst ransomware-offer, handl i rækkefølge:

  1. Isolér berørte enheder. Afbryd dem fra netværket og Wi-Fi, men slet dem ikke endnu, da de kan indeholde beviser.
  2. Anmeld det. Kontakt lokal retshåndhævelse eller din nationale kanal for anmeldelse af cyberkriminalitet. Efterforskere i en sag som denne kan muligvis dele information med ofre, så en anmeldelse kan hjælpe.
  3. Antag ikke, at læksagssiden er hele historien. Med gruppens side beslaglagt kan truslen om offentliggørelse være reduceret, men du bør stadig antage, at data taget fra dig kan være eksponeret andre steder.
  4. Skift legitimationsoplysninger. Nulstil adgangskoder til e-mail, cloud, bank og administratorkonti fra en ren enhed, og slå multifaktorautentificering til.
  5. Vær opmærksom på svindel. Hvis personlige data eller kundedata var involveret, overvåg konti, og vær forsigtig med opfølgende phishing, der refererer til hændelsen.
  6. Gendan kun fra rene sikkerhedskopier, efter indtrængningsvejen er fundet og lukket, ellers risikerer du at blive ramt igen.

Hvad Dette Betyder for Dig

For de fleste læsere ændrer nedlukningen lille dag for dag. Det er en betydningsfuld sejr mod én gruppe, og det kan hjælpe nogle ofre med at finde ud af, at de var berørte. Men de svagheder, den udnyttede, såsom uopdaterede systemer og dårligt sikrede adgangspunkter, findes i utallige hjem og kontorer. En VPN løser ikke dem. Opdateringer, sikkerhedskopier, stærk autentificering og en låst router vil.

Vigtige Pointer

  • Betragt KillSec ransomware-nedlukningen som gode nyheder, ikke en mållinje. Hvad du skal gøre nu, er at stramme dine egne forsvar.
  • Stol ikke på en VPN som ransomware-beskyttelse; det er et privatlivsværktøj.
  • Patch Windows, apps og router-firmware i denne uge.
  • Bekræft, at du har en nylig, offline sikkerhedskopi, og at du kan gendanne fra den.
  • Gennemgå fjernadgang, og slå multifaktorautentificering til.

Brug ti minutter i dag på at tjekke dine Windows-opdateringsindstillinger og din routers admin- og fjernadgangsmuligheder. For de seneste detaljer om operationen og de mistænkte, læs vores dækning af KillSec-anholdelserne.