Strafverfolgungsbehörden haben KillSec zerschlagen, eine Erpressergruppe, die auch als Kill Security Ransomware Group bekannt ist. Die Festnahmen bei der Zerschlagung der KillSec-Ransomware-Gruppe wurden im Rahmen der Operation KillSwitch bekannt gegeben, einer gemeinsamen abgestimmten Operation unter der Leitung des FBI San Juan. Die Behörden beschlagnahmten die Infrastruktur der Gruppe und nahmen drei mutmaßliche Mitglieder fest. Beamte erklärten, die Gruppe habe in einigen Fällen erhebliche Lösegeldzahlungen erhalten.

Nachfolgend finden Sie, was bisher bekannt ist, wie die Gruppe vorging und was Personen und Organisationen, deren Daten möglicherweise entwendet wurden, jetzt tun können.

Was die Behörden beschlagnahmt haben und wer festgenommen wurde

Den bisher verfügbaren Berichten und offiziellen Ankündigungen zufolge umfasste die Operation drei Festnahmen und acht Durchsuchungen in vier europäischen Ländern. Europol beschrieb die Gruppe als mit etwa 1.000 Angriffen weltweit in Verbindung stehend. Öffentlichen Zusammenfassungen zufolge wird vermutet, dass ein Teenager die Gruppe anführte, und eine Mitteilung des US-Justizministeriums nennt einen niederländischen Staatsangehörigen, der wegen unbefugten Computerzugriffs und Verschwörung angeklagt und festgenommen wurde. Details zu individuellen Rollen können sich ändern, während die Verfahren durch die Gerichte laufen, und alle Festgenommenen sind mutmaßliche Mitglieder, nicht verurteilte Personen.

Die Beschlagnahmung der Infrastruktur umfasste die Leak-Site von KillSec, den Ort, an dem Erpressergruppen gestohlene Daten veröffentlichen oder damit drohen, sie zu veröffentlichen. Unsere frühere Berichterstattung über die Beschlagnahmung der KillSec-Ransomware-Leak-Site behandelt die 110 TB gesicherter Daten und die Festnahmen ausführlicher. Die Übernahme einer Leak-Site ist bedeutsam, weil sie das wichtigste Druckmittel der Gruppe beseitigt und verhindert, dass gestohlene Dateien über diesen Kanal weiter offengelegt werden.

Wie KillSec eindrang und Daten zur Erpressung stahl

Dem Fallbericht zufolge griff KillSec die Computer oder cloudbasierten Netzwerkinfrastrukturen der Opfer an und erlangte Zugang, indem verschiedene Schwachstellen ausgenutzt wurden. Einmal eingedrungen, stahl die Gruppe sensible Daten und nutzte sie, um Erpressungsforderungen zu stellen.

Dies ist ein bekanntes Muster. Statt sich nur auf die Verschlüsselung von Dateien zu verlassen, stehlen viele moderne Erpressergruppen zuerst Daten und drohen dann, sie zu veröffentlichen. Das bedeutet, dass ein Opfer mit guten Backups immer noch unter Druck steht, denn die Wiederherstellung von Systemen macht ein Leck nicht rückgängig.

Die wichtigste Erkenntnis aus der Anklagesprache ist, dass die Einstiegspunkte Schwachstellen waren, also Fehler in Software und cloudzugewandten Systemen, die durch rechtzeitige Updates und strengere Konfiguration behoben oder reduziert werden könnten. Die öffentlichen Informationen nennen keine spezifischen Schwachstellen, daher wäre es ein Fehler anzunehmen, welche Produkte betroffen waren.

Was das für Sie bedeutet

Eine Zerschlagung ist eine gute Nachricht, aber sie beseitigt nicht automatisch den Schaden. So sollten Sie über Ihre eigene Exposition nachdenken:

  • Beschlagnahmte Daten sind nicht dasselbe wie gelöschte Daten. Die Behörden geben an, mindestens 110 TB gestohlener Daten vor weiterem unbefugten Zugriff gesichert zu haben. Das reduziert das Risiko durch die Leak-Site, aber Kopien könnten anderswo existieren. Nehmen Sie jede Benachrichtigung, dass Ihre Daten betroffen waren, ernst.
  • Organisationen könnten Sie trotzdem benachrichtigen. Wenn ein Unternehmen, mit dem Sie zu tun haben, betroffen war, rechnen Sie mit einer Datenschutzverletzungsmitteilung. Lesen Sie sie sorgfältig und bestätigen Sie sie über die offizielle Website oder Telefonnummer des Unternehmens, nicht über Links in einer unerwarteten Nachricht.
  • Folgebetrug ist nach Erpressungsvorfällen üblich. Seien Sie skeptisch gegenüber E-Mails oder Anrufen, die behaupten, Ihnen bei der Wiederherstellung oder Löschung gestohlener Daten zu helfen, insbesondere wenn sie eine Zahlung verlangen.

Was Opfer und exponierte Personen jetzt tun sollten

Wenn Sie glauben, dass Ihre Informationen Teil eines KillSec-Vorfalls waren, oder wenn Sie in einer Organisation arbeiten, die ins Visier genommen wurde, sind diese Schritte sinnvoll:

  1. Ändern Sie Passwörter für betroffene Konten und überall dort, wo Sie sie wiederverwendet haben. Verwenden Sie einen Passwort-Manager, um eindeutige zu erstellen.
  2. Aktivieren Sie Multi-Faktor-Authentifizierung, idealerweise mit einer Authenticator-App oder einem Hardware-Schlüssel statt SMS.
  3. Überwachen Sie Finanzkonten und Kreditberichte auf ungewöhnliche Aktivitäten, und erwägen Sie eine Kreditsperre, wenn sensible Identifikatoren wie Personalausweisnummern exponiert wurden.
  4. Achten Sie auf Phishing, das auf echte Details über Sie verweist. Gestohlene Daten machen Betrug überzeugender.
  5. Patchen und überprüfen Sie den Fernzugriff. Für IT-Teams: Aktualisieren Sie internetzugewandte Systeme, überprüfen Sie Cloud-Berechtigungen, schließen Sie ungenutzte Fernzugriffsdienste und prüfen Sie Protokolle auf ungewöhnliche Anmeldungen oder große ausgehende Übertragungen.
  6. Melden Sie Vorfälle den zuständigen Behörden in Ihrem Land, und bewahren Sie Aufzeichnungen über Ihre Feststellungen auf. Ermittler sammeln möglicherweise Informationen von Opfern.

Was ein VPN gegen Erpressergruppen tut und nicht tut

Ein VPN verschlüsselt den Datenverkehr zwischen Ihrem Gerät und dem VPN-Server und verbirgt Ihre IP-Adresse vor den von Ihnen besuchten Websites. Das ist nützlich in öffentlichen WLAN-Netzen und zur Einschränkung einiger Tracking-Maßnahmen. Es ist jedoch kein Schutz gegen das, was in diesem Fall passiert ist.

Gruppen wie KillSec nutzten dem Fallbericht zufolge Schwachstellen in den Computern oder Cloud-Umgebungen der Opfer aus und stahlen dort gespeicherte Daten. Ein Verbraucher-VPN patcht keine Software, hindert einen Angreifer nicht daran, eine Schwachstelle in einem exponierten Server auszunutzen, und stellt bereits entwendete Daten nicht wieder her. Wenn Ihre Informationen in der Datenbank eines Unternehmens liegen, die kompromittiert wird, spielt Ihr VPN bei diesem Ereignis keine Rolle.

Wo VPN-Technologie jedoch relevant ist, ist in Organisationen, die sie für den Fernzugriff nutzen. Schlecht gewartete oder nicht gepatchte Fernzugriffs-Gateways können selbst zu einem Einstiegspunkt werden, daher benötigen sie dieselben Updates, starke Authentifizierung und Überwachung wie jedes andere internetzugewandte System. Öffentliche Quellen zu diesem Fall besagen nicht, dass ein bestimmtes VPN-Produkt beteiligt war, daher sollte diesbezüglich keine Schlussfolgerung gezogen werden.

Das Fazit

Die Festnahmen bei der Zerschlagung der KillSec-Ransomware-Gruppe zeigen, dass koordiniertes internationales Vorgehen Erpressungsoperationen stören, ihre Infrastruktur beschlagnahmen und zu Festnahmen führen kann. Der Fall entwickelt sich noch, und die Angeklagten gelten bis zum Beweis des Gegenteils als unschuldig.

Für Leser sind die praktischen Schritte dieselben wie immer. Prüfen Sie, ob Sie eine Datenschutzverletzungsmitteilung erhalten haben, aktualisieren Sie Ihre Passwörter und aktivieren Sie Multi-Faktor-Authentifizierung, und stellen Sie sicher, dass Software und Fernzugriffstools gepatcht sind. Für die Einzelheiten zur Leak-Site, den 110 TB gesicherter Daten und die Festnahmen lesen Sie unseren Bericht über die Beschlagnahmung der KillSec-Leak-Site und nehmen Sie sich dann ein paar Minuten Zeit, um Ihre Konten noch heute zu sichern.