Die Polizei hat die von der Ransomware-Gruppe KillSec betriebene Leak-Site abgeschaltet und drei Personen festgenommen, darunter einen mutmaßlich jugendlichen Betreiber. Die als Operation KillSwitch bezeichnete Aktion führte zudem zur Beschlagnahmung von Servern. Berichten von The Register zufolge enthielt die Leak-Site mindestens 110 TB gestohlener Daten. Diese KillSec-Ransomware-Festnahme und die Beschlagnahmung der Leak-Site sind ein bemerkenswerter Erfolg für die Strafverfolgungsbehörden, werfen jedoch eine praktische Frage für alle auf, deren Informationen sich in diesem Datenbestand befunden haben könnten.

Die bisher verfügbaren Details sind begrenzt, daher beschränkt sich dieser Artikel auf das, was berichtet wurde, und erklärt, was es für möglicherweise betroffene Personen bedeuten könnte.

Was Operation KillSwitch abgeschaltet hat

Operation KillSwitch zielte auf die Infrastruktur, die KillSec zur Veröffentlichung gestohlener Dateien nutzte. Ransomware-Gruppen betreiben Leak-Sites typischerweise als Druckmittel: Sie stehlen Daten, drohen mit deren Veröffentlichung und stellen sie online, wenn ein Opfer sich weigert zu zahlen. Die Kontrolle über diese Site zu übernehmen, unterbricht die Fähigkeit der Gruppe, Opfer zu erpressen, und entfernt einen zentralen Ort, an dem die Daten gehostet wurden.

Die Behörden beschlagnahmten Server und nahmen drei Personen fest. Eine davon ist ein mutmaßlicher Jugendlicher, der die Gruppe geleitet haben soll. Ermittlungen wie diese dauern nach den ersten Festnahmen oft an, da beschlagnahmte Server Beweise über andere Mitglieder, Opfer und die Funktionsweise der Operation liefern können. Der uns vorliegende Bericht bestätigt keine weiteren Anklagen oder zusätzlichen Verdächtigen, daher ist es zu früh, um zu sagen, wie weit der Fall reichen wird.

Was 110 TB gestohlene Daten enthalten könnten

Die gemeldete Zahl liegt bei mindestens 110 TB. Das ist ein sehr großes Volumen, und es lohnt sich, klarzustellen, was wir wissen und was nicht. Die Quellenzusammenfassung gibt die Größe der Daten an, schlüsselt jedoch im uns vorliegenden Material nicht auf, welche Arten von Dateien enthalten sind oder welche Organisationen und Einzelpersonen betroffen sind.

Im Allgemeinen können bei Ransomware-Angriffen gestohlene Daten Folgendes umfassen:

  • Mitarbeiter- und Kundendatensätze wie Namen, Adressen und Kontaktdaten
  • Interne Geschäftsdokumente, Verträge und Finanzdateien
  • Anmeldedaten oder andere auf kompromittierten Systemen gespeicherte Kontoinformationen
  • Sensible Datensätze, je nach Art der angegriffenen Organisation

Dies sind allgemeine Beispiele dafür, was Ransomware-Opfer häufig verlieren, nicht bestätigte Inhalte dieses spezifischen Archivs. Wenn Sie mit einer Organisation in Verbindung stehen, die als KillSec-Opfer genannt wurde, achten Sie auf offizielle Mitteilungen, die genau erklären, was entwendet wurde.

Warum eine Beschlagnahmung geleakte Daten nicht sicher macht

Es ist verlockend anzunehmen, dass die gestohlenen Daten in Sicherheit sind, sobald die Polizei die Leak-Site kontrolliert. Das ist nicht garantiert. Daten, die auch nur kurz veröffentlicht oder geteilt wurden, können kopiert werden, und Kopien können den ursprünglichen Server überleben. Strafverfolgungsbehörden können einen Hosting-Standort entfernen, aber sie können nicht immer wissen, wer die Dateien zuvor heruntergeladen hat oder ob andere Kopien anderswo aufbewahrt wurden.

Es gibt auch einen Unterschied zwischen Daten, die offline sind, und Daten, die sicher sind. Selbst wenn die Leak-Site offline bleibt, wurden die Informationen trotzdem gestohlen. Jeder, der darauf zugegriffen hat oder noch eine Kopie besitzt, könnte sie für Betrug, Phishing oder Identitätsdiebstahl missbrauchen. Die Festnahmen verringern also den zukünftigen Schaden, machen aber die bereits eingetretene Exposition nicht rückgängig.

Dies ist eine bekannte Spannung in den Nachrichten zu Datenschutz und Sicherheit: Regulierungsbehörden und Polizei erhalten mehr Handlungsinstrumente, wie in Debatten wie Australiens eSafety-Beauftragter erhält neue Befugnisse deutlich wird, doch Einzelpersonen tragen weiterhin einen Großteil der praktischen Last, ihre eigenen Informationen zu schützen, sobald diese geleakt wurden.

Was das für Sie bedeutet

Die meisten Menschen werden nicht sofort wissen, ob ihre Daten Teil des KillSec-Archivs waren. Der beste Ansatz ist, so zu handeln, als wäre eine Exposition möglich, wenn Sie eine Datenschutzverletzungsmitteilung erhalten haben oder wenn eine Organisation, mit der Sie zu tun haben, angegriffen wurde, und Maßnahmen zu ergreifen, die unabhängig davon helfen.

Wenn Sie benachrichtigt werden, dass Sie betroffen sind, nehmen Sie die Mitteilung ernst und befolgen Sie die darin enthaltenen Anweisungen. Wenn Sie nichts gehört haben, besteht kein Grund zur Panik, aber einige Gewohnheiten werden Ihr Risiko verringern, unabhängig davon, ob dieser spezifische Datensatz Sie betrifft.

So überprüfen und begrenzen Sie Ihre Exposition

Beginnen Sie mit diesen praktischen Schritten:

  1. Prüfen Sie auf Datenschutzverletzungsbenachrichtigungen. Schauen Sie in Ihre E-Mails, einschließlich Spam-Ordner, und Ihre Post für Nachrichten von Unternehmen, Arbeitgebern, Schulen oder Gesundheitsdienstleistern über einen Datenvorfall.
  2. Ändern Sie Anmeldedaten, wo nötig. Wenn Ihnen mitgeteilt wurde, dass Ihre Anmeldedaten möglicherweise exponiert sind, ändern Sie dieses Passwort sofort. Ändern Sie es auch überall dort, wo Sie es wiederverwendet haben, und verwenden Sie für jedes Konto ein einzigartiges Passwort.
  3. Aktivieren Sie Multi-Faktor-Authentifizierung. MFA fügt eine zweite Barriere hinzu, sodass ein gestohlenes Passwort allein für einen Angreifer viel weniger nützlich ist.
  4. Achten Sie auf Phishing. Geleakte Kontaktdaten werden oft verwendet, um überzeugende E-Mails, Textnachrichten und Anrufe zu erstellen. Seien Sie vorsichtig bei unerwarteten Nachrichten, die Dringlichkeit erzeugen, und gehen Sie direkt auf die offizielle Website eines Unternehmens, anstatt auf Links zu klicken.
  5. Überwachen Sie Ihre Konten. Überprüfen Sie Bank- und Kreditkartenabrechnungen auf ungewohnte Aktivitäten, und erwägen Sie eine Kreditsperre oder einen Betrugsalarm, wenn Finanz- oder Identitätsdaten betroffen waren.

Das Fazit

Die KillSec-Ransomware-Festnahme und die Beschlagnahmung der Leak-Site zeigen, dass Strafverfolgungsbehörden Ransomware-Operationen stören können, selbst solche, die angeblich von sehr jungen Verdächtigen betrieben werden. Sie machen den Diebstahl von mindestens 110 TB Daten nicht rückgängig. Prüfen Sie auf Benachrichtigungen, aktualisieren und diversifizieren Sie Ihre Passwörter, aktivieren Sie MFA und bleiben Sie wachsam gegenüber Phishing-Versuchen. Diese Schritte kosten wenig und schützen Sie, was auch immer als Nächstes in der Untersuchung geschieht.