Η αστυνομία κατέβασε τον ιστότοπο διαρροής που διαχειριζόταν η ομάδα ransomware KillSec και συνέλαβε τρία άτομα, συμπεριλαμβανομένου ενός ύποπτου έφηβου χειριστή. Η επιχείρηση, με την ονομασία Operation KillSwitch, οδήγησε επίσης σε κατάσχεση διακομιστών. Σύμφωνα με δημοσίευμα του The Register, ο ιστότοπος διαρροής περιείχε τουλάχιστον 110 TB κλεμμένων δεδομένων. Αυτή η σύλληψη για το ransomware KillSec και η κατάσχεση του ιστότοπου διαρροής αποτελεί αξιοσημείωτη νίκη για τις αρχές επιβολής του νόμου, αλλά αφήνει ανοιχτό ένα πρακτικό ερώτημα για οποιονδήποτε οι πληροφορίες του μπορεί να βρίσκονταν σε αυτή τη συλλογή.
Οι λεπτομέρειες που είναι διαθέσιμες μέχρι στιγμής είναι περιορισμένες, επομένως αυτό το άρθρο περιορίζεται σε ό,τι έχει αναφερθεί και εξηγεί τι μπορεί να σημαίνει για άτομα που ενδέχεται να επηρεαστούν.
Τι Κατέβασε η Operation KillSwitch
Η Operation KillSwitch στόχευσε την υποδομή που χρησιμοποιούσε η KillSec για να δημοσιεύει κλεμμένα αρχεία. Οι ομάδες ransomware συνήθως διατηρούν ιστότοπους διαρροής ως τακτική πίεσης: κλέβουν δεδομένα, απειλούν να τα δημοσιεύσουν και τα αναρτούν αν το θύμα αρνηθεί να πληρώσει. Ο έλεγχος αυτού του ιστότοπου διαταράσσει την ικανότητα της ομάδας να εκβιάζει θύματα και αφαιρεί ένα κεντρικό σημείο όπου φιλοξενούνταν τα δεδομένα.
Οι αρχές κατέσχεσαν διακομιστές και συνέλαβαν τρία άτομα. Ένα από αυτά είναι ένας ύποπτος έφηβος που πιστεύεται ότι διηύθυνε την ομάδα. Έρευνες όπως αυτή συχνά συνεχίζονται μετά τις αρχικές συλλήψεις, καθώς οι κατασχεμένοι διακομιστές μπορούν να παράσχουν αποδεικτικά στοιχεία για άλλα μέλη, θύματα και τον τρόπο λειτουργίας της επιχείρησης. Το δημοσίευμα που έχουμε δεν επιβεβαιώνει περαιτέρω κατηγορίες ή πρόσθετους υπόπτους, επομένως είναι πολύ νωρίς για να πούμε πόσο μακριά θα φτάσει η υπόθεση.
Τι Μπορεί να Περιέχουν τα 110 TB Κλεμμένων Δεδομένων
Το αναφερόμενο νούμερο είναι τουλάχιστον 110 TB. Πρόκειται για πολύ μεγάλο όγκο, και αξίζει να είμαστε σαφείς σχετικά με το τι γνωρίζουμε και τι δεν γνωρίζουμε. Η σύνοψη της πηγής δίνει το μέγεθος των δεδομένων αλλά, στο υλικό που έχουμε διαθέσιμο, δεν αναλύει τι είδη αρχείων περιέχει ή ποιοι οργανισμοί και ποια άτομα επηρεάζονται.
Γενικά, τα δεδομένα που κλέβονται σε επιθέσεις ransomware μπορούν να περιλαμβάνουν:
- Αρχεία εργαζομένων και πελατών, όπως ονόματα, διευθύνσεις και στοιχεία επικοινωνίας
- Εσωτερικά επιχειρηματικά έγγραφα, συμβόλαια και οικονομικά αρχεία
- Διαπιστευτήρια σύνδεσης ή άλλες πληροφορίες λογαριασμού που είναι αποθηκευμένες σε παραβιασμένα συστήματα
- Ευαίσθητα αρχεία, ανάλογα με τον τύπο του οργανισμού που επλήγη
Αυτά είναι γενικά παραδείγματα του τι συχνά χάνουν τα θύματα ransomware, όχι επιβεβαιωμένα περιεχόμενα αυτού του συγκεκριμένου αρχείου. Αν συνδέεστε με κάποιον οργανισμό που έχει κατονομαστεί ως θύμα της KillSec, προσέξτε για επίσημες ειδοποιήσεις που εξηγούν ακριβώς τι ελήφθη.
Γιατί μια Κατάσχεση Δεν Καθιστά τα Διαρρεύσαντα Δεδομένα Ασφαλή
Είναι δελεαστικό να υποθέσει κανείς ότι μόλις η αστυνομία ελέγξει τον ιστότοπο διαρροής, τα κλεμμένα δεδομένα περιορίζονται. Αυτό δεν είναι εγγυημένο. Δεδομένα που έχουν δημοσιευτεί ή κοινοποιηθεί έστω και στιγμιαία μπορούν να αντιγραφούν, και τα αντίγραφα μπορούν να επιβιώσουν περισσότερο από τον αρχικό διακομιστή. Οι αρχές επιβολής του νόμου μπορούν να αφαιρέσουν μια τοποθεσία φιλοξενίας, αλλά δεν μπορούν πάντα να γνωρίζουν ποιος κατέβασε αρχεία προηγουμένως ή αν κρατήθηκαν άλλα αντίγραφα αλλού.
Υπάρχει επίσης διαφορά μεταξύ δεδομένων εκτός σύνδεσης και δεδομένων ασφαλών. Ακόμη κι αν ο ιστότοπος διαρροής παραμείνει κατεβασμένος, οι πληροφορίες κλάπηκαν ούτως ή άλλως εξαρχής. Οποιοσδήποτε απέκτησε πρόσβαση σε αυτές, ή που εξακολουθεί να κρατά αντίγραφο, θα μπορούσε να τις χρησιμοποιήσει κακόβουλα για απάτη, phishing ή κλοπή ταυτότητας. Έτσι, οι συλλήψεις μειώνουν τη μελλοντική βλάβη αλλά δεν αντιστρέφουν την έκθεση που έχει ήδη συμβεί.
Αυτή είναι μια γνώριμη ένταση στις ειδήσεις για την ιδιωτικότητα και την ασφάλεια: οι ρυθμιστικές αρχές και η αστυνομία αποκτούν περισσότερα εργαλεία για δράση, όπως φαίνεται σε συζητήσεις όπως η Επίτροπος eSafety της Αυστραλίας που αποκτά νέες εξουσίες, ωστόσο τα άτομα εξακολουθούν να φέρουν μεγάλο μέρος του πρακτικού βάρους της προστασίας των δικών τους πληροφοριών μόλις αυτές διαρρεύσουν.
Τι Σημαίνει Αυτό για Εσάς
Οι περισσότεροι άνθρωποι δεν θα γνωρίζουν αμέσως αν τα δεδομένα τους ήταν μέρος του αρχείου της KillSec. Η καλύτερη προσέγγιση είναι να ενεργήσετε σαν να είναι πιθανή η έκθεση αν έχετε λάβει ειδοποίηση παραβίασης ή αν ένας οργανισμός με τον οποίο συναλλάσσεστε δέχθηκε επίθεση, και να λάβετε μέτρα χαμηλής προσπάθειας που βοηθούν ανεξαρτήτως.
Αν ειδοποιηθείτε ότι επηρεαστήκατε, πάρτε την ειδοποίηση στα σοβαρά και ακολουθήστε τις οδηγίες που περιέχει. Αν δεν έχετε ακούσει τίποτα, δεν χρειάζεται να πανικοβληθείτε, αλλά μερικές συνήθειες θα μειώσουν τον κίνδυνό σας ανεξάρτητα από το αν αυτό το συγκεκριμένο σύνολο δεδομένων σας περιλαμβάνει.
Πώς να Ελέγξετε και να Περιορίσετε την Έκθεσή σας
Ξεκινήστε με αυτά τα πρακτικά βήματα:
- Ελέγξτε για ειδοποιήσεις παραβίασης. Κοιτάξτε στο email σας, συμπεριλαμβανομένων των φακέλων spam, και στο ταχυδρομείο σας για μηνύματα από εταιρείες, εργοδότες, σχολεία ή παρόχους υγειονομικής περίθαλψης σχετικά με ένα περιστατικό δεδομένων.
- Αλλάξτε διαπιστευτήρια όπου χρειάζεται. Αν σας ενημέρωσαν ότι τα στοιχεία σύνδεσής σας μπορεί να έχουν εκτεθεί, αλλάξτε αμέσως αυτόν τον κωδικό πρόσβασης. Αλλάξτε τον επίσης οπουδήποτε αλλού τον επαναχρησιμοποιήσατε, και χρησιμοποιήστε μοναδικό κωδικό πρόσβασης για κάθε λογαριασμό.
- Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων. Το MFA προσθέτει ένα δεύτερο εμπόδιο, ώστε ένας κλεμμένος κωδικός πρόσβασης από μόνος του να είναι πολύ λιγότερο χρήσιμος για έναν επιτιθέμενο.
- Προσέξτε για phishing. Τα διαρρεύσαντα στοιχεία επικοινωνίας χρησιμοποιούνται συχνά για τη δημιουργία πειστικών email, μηνυμάτων και κλήσεων. Να είστε προσεκτικοί με απροσδόκητα μηνύματα που δημιουργούν επείγουσα ανάγκη, και πηγαίνετε απευθείας στον επίσημο ιστότοπο μιας εταιρείας αντί να κάνετε κλικ σε συνδέσμους.
- Παρακολουθήστε τους λογαριασμούς σας. Ελέγξτε τις καταστάσεις τραπέζης και καρτών για άγνωστη δραστηριότητα, και εξετάστε το ενδεχόμενο πάγωσης πίστωσης ή ειδοποίησης απάτης αν εμπλέκονται οικονομικά στοιχεία ή στοιχεία ταυτότητας.
Το Συμπέρασμα
Η σύλληψη για το ransomware KillSec και η κατάσχεση του ιστότοπου διαρροής δείχνουν ότι οι αρχές επιβολής του νόμου μπορούν να διαταράξουν επιχειρήσεις ransomware, ακόμη και εκείνες που allegedly διευθύνονται από πολύ νεαρούς υπόπτους. Δεν αναιρεί την κλοπή τουλάχιστον 110 TB δεδομένων. Ελέγξτε για ειδοποιήσεις, ενημερώστε και διαφοροποιήστε τους κωδικούς πρόσβασής σας, ενεργοποιήστε το MFA και μείνετε σε εγρήγορση για απόπειρες phishing. Αυτά τα βήματα κοστίζουν λίγο και σας προστατεύουν ό,τι κι αν συμβεί στη συνέχεια της έρευνας.




