Eine von Europol geleitete Operation über neun Nationen hinweg hat die KillSec-Ransomware-Bande schwer getroffen. Die Behörden melden drei Verhaftungen und 110TB beschlagnahmter Daten, und das US-Justizministerium hat einen niederländischen Verdächtigen namens „Archduke" angeklagt. Dieser Leitfaden zur KillSec-Ransomware-Zerschlagung erklärt, was beschlagnahmt wurde, was über die Anklage bekannt ist und was sich dadurch für Opfer und alltägliche Verteidiger ändert und was nicht.

Was Operation KillSwitch tatsächlich beschlagnahmt hat

Berichten zufolge erzielte Operation KillSwitch drei Verhaftungen und beschlagnahmte 110TB von der KillSec-Gruppe. Neun Nationen beteiligten sich an der Aktion. Separate öffentliche Beiträge der Strafverfolgungsbehörden beschreiben sie als eine gemeinsame, abgestimmte Operation unter der Leitung des FBI San Juan, die sich gegen die Gruppe richtet, die das FBI als Kill Security Ransomware Group bezeichnet.

Die eigene Ankündigung von Europol, wie sie in Suchergebnissen erscheint, fügt etwas Maßstab hinzu. Sie beschreibt drei Verhaftungen und acht Durchsuchungen in vier europäischen Ländern im Rahmen einer Operation gegen eine Gruppe, die mit rund 1.000 Angriffen weltweit in Verbindung gebracht wird. Eine Mitteilung der Schweizer Regierung datiert die Zerschlagung der von KillSec genutzten IT-Infrastruktur auf den 30. September. Europols Schlagzeile bezieht sich auch auf beschlagnahmte Server und eine Leak-Site.

Die Zahl von 110TB ist aus einem praktischen Grund wichtig. Ransomware-Banden, die Daten vor der Verschlüsselung stehlen, bewahren diese Daten auf Infrastruktur auf, die sie kontrollieren, und deren Beschlagnahmung kann Ermittlern Beweise, Opferlisten und in manchen Fällen eine Möglichkeit liefern, betroffene Organisationen zu warnen. Die von uns geprüfte Zusammenfassung sagt nicht, wie viel der 110TB gestohlene Opferdaten im Vergleich zu anderem Material sind, daher sollten Ansprüche über deren Inhalt mit Vorsicht behandelt werden, bis Beamte mehr dazu sagen.

Wer „Archduke" ist und was das DOJ behauptet

Das DOJ hat einen niederländischen Verdächtigen mit dem Handle „Archduke" angeklagt. Die Quellenzusammenfassung führt weder die konkreten Anklagepunkte noch die Rolle des Verdächtigen in der Gruppe oder den Verfahrensstand auf. Wir werden diese Details nicht erraten.

Ein Punkt zur Vorsicht: Die Schlagzeile von Europols Ankündigung bezieht sich auf einen Teenager, der verdächtigt wird, KillSec angeführt zu haben, und einige Sicherheitsanbieter haben Beiträge über die Verhaftung eines jungen mutmaßlichen Anführers veröffentlicht. Das uns vorliegende Material bestätigt nicht, dass diese Person und der angeklagte „Archduke" dieselbe Person sind, daher verbinden wir sie nicht. Eine Anklage ist zudem eine Behauptung, keine Verurteilung. Gerichtsdokumente und offizielle Erklärungen des DOJ werden der zuverlässige Ort sein, um die Anklagepunkte im weiteren Verlauf zu prüfen.

Was die Zerschlagung für KillSec-Opfer bedeutet

Für Organisationen, die bereits von KillSec getroffen wurden, sind die Nachrichten ermutigend, aber unvollständig. Sicherheitsforscher haben gesagt, dass die Gruppe Software-Schwachstellen und Fehlkonfigurationen von Cloud-Speicher ausnutzte, um rund 1.000 Organisationen zu kompromittieren. Beschlagnahmte Server und eine beschlagnahmte Leak-Site können die Fähigkeit der Gruppe einschränken, Opfer durch die Veröffentlichung gestohlener Dateien unter Druck zu setzen.

Aber eine Zerschlagung ist keine Bereinigung. Einige Dinge sollten beachtet werden:

  • Bereits gestohlene Daten könnten woanders kopiert worden sein. Die Beschlagnahmung von Servern garantiert nicht, dass jede Kopie verschwunden ist.
  • Verschlüsselte Systeme bleiben verschlüsselt. Sofern Ermittler keine Entschlüsselungshilfe freigeben, hängt die Wiederherstellung weiterhin von Ihren eigenen Backups ab.
  • Ransomware-Gruppen fragmentieren oder rebranden sich oft. Verhaftungen einiger Mitglieder beenden nicht unbedingt die Taktiken, die die Gruppe verwendet hat.
  • Opfer könnten kontaktiert werden. Wenn Sie glauben, betroffen zu sein, achten Sie auf Kontaktaufnahmen von Strafverfolgungsbehörden und melden Sie den Vorfall über die ordnungsgemäßen Kanäle in Ihrem Land.

Wenn Ihre Organisation ein KillSec-Ziel war, gehen Sie davon aus, dass die gestohlenen Daten noch auftauchen könnten, und fahren Sie wie sonst mit Zurücksetzen von Zugangsdaten, Datenschutzverletzungs-Meldepflichten und Überwachung fort.

Ransomware-Abwehrmaßnahmen, die weiterhin wichtig sind: Backups, Segmentierung und VPN-Grenzen

Die KillSec zugeschriebenen Methoden – Ausnutzung von Software-Schwachstellen und fehlkonfigurierter Cloud-Speicher – sind bei Ransomware-Banden weit verbreitet. Deshalb wiegen die Grundlagen weiterhin am schwersten, wer auch immer diesen Monat in Haft ist.

Backups. Bewahren Sie mehrere Kopien auf, einschließlich mindestens einer Offline- oder unveränderlichen Kopie, die Angreifer mit gestohlenen Zugangsdaten nicht erreichen können. Testen Sie Wiederherstellungen regelmäßig, denn ein Backup, das Sie nie wiederhergestellt haben, ist eine Annahme, kein Plan.

Netzwerksegmentierung. Die Trennung von Systemen begrenzt, wie weit ein Eindringling sich bewegen kann. Wenn ein Rechner oder Cloud-Konto kompromittiert wird, kann Segmentierung verhindern, dass daraus ein unternehmensweites Verschlüsselungsereignis wird.

Patchen und Konfiguration. Da Schwachstellen und Speicher-Fehlkonfigurationen Teil des berichteten Playbooks waren, prüfen Sie öffentlich zugängliche Software auf Updates und stellen Sie sicher, dass Cloud-Speicher nicht breiter exponiert ist als beabsichtigt.

Wo ein VPN passt. Ein VPN verschlüsselt den Datenverkehr zwischen Ihrem Gerät und dem VPN-Server und kann Ihre IP-Adresse vor Websites, die Sie besuchen, verbergen. Es patcht keine anfällige Software, behebt keinen fehlkonfigurierten Storage-Bucket und schützt keine Backups. Betrachten Sie es als eine begrenzte Datenschutzschicht, nicht als Ransomware-Abwehr.

Der CISA StopRansomware Guide ist eine weithin referenzierte Ressource für den Aufbau eines umfassenderen Reaktionsplans.

Was das für Sie bedeutet

Wenn Sie eine Einzelperson sind, ist diese Operation kein Grund, Ihre Gewohnheiten über Nacht zu ändern, aber sie ist ein guter Anlass zu prüfen, ob Ihre wichtigen Dateien irgendwo gesichert sind, wo Ransomware nicht hinkommt. Wenn Sie ein Kleinunternehmen oder ein Team leiten, beseitigt die Zerschlagung nicht das Risiko durch ähnliche Gruppen mit ähnlichen Methoden.

Das breitere Signal ist, dass internationale Zusammenarbeit Ransomware-Infrastruktur und die Menschen dahinter erreichen kann. Das ist nützlich, aber es wirkt neben Ihrer eigenen Vorbereitung, nicht als Ersatz dafür.

Wichtigste Erkenntnisse

  • Operation KillSwitch umfasste neun Nationen, drei Verhaftungen und 110TB beschlagnahmter Daten, mit einer DOJ-Anklage gegen den niederländischen Verdächtigen „Archduke".
  • Eine Anklage ist eine Behauptung; Details der Anklagepunkte waren nicht in der von uns geprüften Zusammenfassung.
  • Die Zerschlagung entschlüsselt keine Dateien und garantiert nicht, dass gestohlene Daten verschwunden sind.
  • Überprüfen Sie diese Woche Ihre eigene Backup- und Netzwerksegmentierungs-Einrichtung, einschließlich ob Sie eine Offline-Kopie haben und eine Wiederherstellung getestet haben.
  • Nutzen Sie ein VPN für Privatsphäre, wenn Sie möchten, aber zählen Sie es nicht als Schutz gegen Ransomware.