Οι αρχές επιβολής του νόμου εξάρθρωσαν την KillSec, μια ομάδα εκβιασμών επίσης γνωστή ως Kill Security Ransomware Group. Οι συλλήψεις για την εξάρθρωση της ομάδας ransomware KillSec ανακοινώθηκαν στο πλαίσιο της Επιχείρησης KillSwitch, μιας κοινής συντονισμένης επιχείρησης με επικεφαλής το FBI San Juan. Οι αρχές κατέσχεσαν την υποδομή της ομάδας και συνέλαβαν τρία φερόμενα μέλη. Αξιωματούχοι δήλωσαν ότι η ομάδα απέκτησε σημαντικά λύτρα σε ορισμένες περιπτώσεις.

Παρακάτω παρουσιάζονται όσα είναι γνωστά μέχρι στιγμής, πώς λειτουργούσε η ομάδα και τι μπορούν να κάνουν τώρα οι άνθρωποι και οι οργανισμοί των οποίων τα δεδομένα ενδέχεται να έχουν κλαπεί.

Τι Κατέσχεσαν οι Αρχές και Ποιοι Συνελήφθησαν

Σύμφωνα με τα ρεπορτάζ και τις επίσημες ανακοινώσεις που είναι διαθέσιμες μέχρι στιγμής, η επιχείρηση περιλάμβανε τρεις συλλήψεις και οκτώ έρευνες σε τέσσερις ευρωπαϊκές χώρες. Η Europol περιέγραψε την ομάδα ως συνδεδεμένη με περίπου 1.000 επιθέσεις παγκοσμίως. Δημόσιες περιλήψεις αναφέρουν επίσης ότι ένας έφηβος υπάρχει υποψία ότι ηγείται της ομάδας, και μια ανακοίνωση του Υπουργείου Δικαιοσύνης των ΗΠΑ αναφέρεται σε έναν Ολλανδό υπήκοο που κατηγορήθηκε και συνελήφθη με κατηγορίες που σχετίζονται με μη εξουσιοδοτημένη πρόσβαση σε υπολογιστές και συνωμοσία. Οι λεπτομέρειες σχετικά με τους επιμέρους ρόλους μπορεί να αλλάξουν καθώς οι υποθέσεις προχωρούν στα δικαστήρια, και όλοι όσοι συνελήφθησαν είναι φερόμενα μέλη, όχι καταδικασθέντες.

Η κατάσχεση της υποδομής περιλάμβανε τον ιστότοπο διαρροών της KillSec, τον χώρο όπου οι ομάδες εκβιασμών δημοσιεύουν ή απειλούν να δημοσιεύσουν κλεμμένα δεδομένα. Η προηγούμενη κάλυψή μας για την κατάσχεση του ιστότοπου διαρροών της KillSec καλύπτει τα 110TB ασφαλισμένων δεδομένων και τις συλλήψεις με περισσότερες λεπτομέρειες. Η κατάληψη ενός ιστότοπου διαρροών έχει σημασία γιατί αφαιρεί το κύριο εργαλείο πίεσης της ομάδας και σταματά την περαιτέρω έκθεση κλεμμένων αρχείων μέσω αυτού του καναλιού.

Πώς η KillSec Παραβίασε Συστήματα και Έκλεψε Δεδομένα για Εκβιασμό

Σύμφωνα με τη σύνοψη της υπόθεσης, η KillSec στόχευσε και απέκτησε πρόσβαση σε υπολογιστές θυμάτων ή σε δικτυακή υποδομή βασισμένη στο cloud εκμεταλλευόμενη διάφορες ευπάθειες. Μόλις εισέλθει, η ομάδα έκλεβε ευαίσθητα δεδομένα και τα χρησιμοποιούσε για να προβάλλει απαιτήσεις εκβιασμού.

Αυτό είναι ένα γνωστό μοτίβο. Αντί να βασίζονται μόνο στην κρυπτογράφηση αρχείων, πολλές σύγχρονες ομάδες εκβιασμών κλέβουν πρώτα δεδομένα και μετά απειλούν να τα δημοσιεύσουν. Αυτό σημαίνει ότι ένα θύμα με καλά αντίγραφα ασφαλείας εξακολουθεί να αντιμετωπίζει πίεση, επειδή η επαναφορά συστημάτων δεν αναιρεί μια διαρροή.

Το βασικό συμπέρασμα από τη γλώσσα των κατηγοριών είναι ότι τα σημεία εισόδου ήταν ευπάθειες, δηλαδή αδυναμίες σε λογισμικό και συστήματα που είναι εκτεθειμένα στο cloud και θα μπορούσαν να διορθωθούν ή να περιοριστούν με έγκαιρες ενημερώσεις και αυστηρότερη διαμόρφωση. Οι δημόσιες πληροφορίες δεν κατονομάζουν συγκεκριμένες αδυναμίες, επομένως θα ήταν λάθος να υποθέσει κανείς ποια προϊόντα επηρεάστηκαν.

Τι Σημαίνει Αυτό για Εσάς

Μια εξάρθρωση είναι καλά νέα, αλλά δεν εξαλείφει αυτόματα τη ζημιά. Δείτε πώς να σκεφτείτε τη δική σας έκθεση:

  • Τα κατασχεθέντα δεδομένα δεν είναι το ίδιο με τα διαγραμμένα δεδομένα. Οι αρχές λένε ότι ασφάλισαν τουλάχιστον 110TB κλεμμένων δεδομένων από περαιτέρω μη εξουσιοδοτημένη πρόσβαση. Αυτό μειώνει τον κίνδυνο από τον ιστότοπο διαρροών, αλλά αντίγραφα μπορεί να υπάρχουν αλλού. Αντιμετωπίστε σοβαρά οποιαδήποτε ειδοποίηση ότι τα δεδομένα σας εμπλέκονται.
  • Οι οργανισμοί μπορεί να σας ειδοποιήσουν ακόμα. Αν μια εταιρεία με την οποία συναλλάσσεστε ήταν θύμα, περιμένετε ειδοποίηση παραβίασης. Διαβάστε την προσεκτικά και επιβεβαιώστε την μέσω της επίσημης ιστοσελίδας ή τηλεφωνικού αριθμού της εταιρείας, όχι μέσω συνδέσμων σε ένα απροσδόκητο μήνυμα.
  • Οι απάτες παρακολούθησης είναι συχνές μετά από περιστατικά εκβιασμού. Να είστε δύσπιστοι απέναντι σε email ή κλήσεις που ισχυρίζονται ότι θα σας βοηθήσουν να ανακτήσετε ή να διαγράψετε κλεμμένα δεδομένα, ειδικά αν ζητούν πληρωμή.

Τι Πρέπει να Κάνουν Τώρα τα Θύματα και τα Εκτεθειμένα Άτομα

Αν πιστεύετε ότι οι πληροφορίες σας ήταν μέρος ενός περιστατικού KillSec, ή εργάζεστε σε έναν οργανισμό που στοχοποιήθηκε, αυτά τα βήματα είναι λογικά:

  1. Αλλάξτε κωδικούς πρόσβασης στους επηρεαζόμενους λογαριασμούς και οπουδήποτε τους επαναχρησιμοποιήσατε. Χρησιμοποιήστε έναν διαχειριστή κωδικών πρόσβασης για να δημιουργήσετε μοναδικούς.
  2. Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων, ιδανικά με εφαρμογή ελέγχου ταυτότητας ή κλειδί υλικού αντί για SMS.
  3. Παρακολουθείτε τους χρηματοοικονομικούς λογαριασμούς και τις πιστωτικές αναφορές για ασυνήθιστη δραστηριότητα, και εξετάστε το ενδεχόμενο πάγωματος πίστωσης αν εκτέθηκαν ευαίσθητα αναγνωριστικά όπως αριθμοί εθνικής ταυτότητας.
  4. Προσέξτε για phishing που αναφέρεται σε πραγματικές λεπτομέρειες για εσάς. Τα κλεμμένα δεδομένα κάνουν τις απάτες πιο πειστικές.
  5. Ενημερώστε και ελέγξτε την απομακρυσμένη πρόσβαση. Για τις ομάδες IT, ενημερώστε συστήματα που είναι εκτεθειμένα στο διαδίκτυο, ελέγξτε τα δικαιώματα cloud, κλείστε τις αχρησιμοποίητες υπηρεσίες απομακρυσμένης πρόσβασης και ελέγξτε τα αρχεία καταγραφής για ασυνήθιστες συνδέσεις ή μεγάλες εξερχόμενες μεταφορές.
  6. Αναφέρετε περιστατικά στις αρμόδιες αρχές της χώρας σας και κρατήστε αρχεία των ευρημάτων σας. Οι ερευνητές μπορεί να συλλέγουν πληροφορίες από θύματα.

Τι Κάνει και Τι Δεν Κάνει ένα VPN Ενάντια σε Ομάδες Εκβιασμού

Ένα VPN κρυπτογραφεί την κίνηση μεταξύ της συσκευής σας και του διακομιστή VPN και κρύβει τη διεύθυνση IP σας από τους ιστότοπους που επισκέπτεστε. Αυτό είναι χρήσιμο σε δημόσιο Wi-Fi και για τον περιορισμό κάποιου εντοπισμού. Δεν είναι άμυνα απέναντι σε αυτό που συνέβη σε αυτή την υπόθεση.

Ομάδες όπως η KillSec, σύμφωνα με τη σύνοψη της υπόθεσης, εκμεταλλεύτηκαν ευπάθειες σε υπολογιστές ή περιβάλλοντα cloud των θυμάτων και έκλεψαν δεδομένα που ήταν αποθηκευμένα εκεί. Ένα VPN καταναλωτή δεν επιδιορθώνει λογισμικό, δεν σταματά έναν επιτιθέμενο από το να εκμεταλλευτεί μια αδυναμία σε έναν εκτεθειμένο διακομιστή, ούτε ανακτά δεδομένα που έχουν ήδη κλαπεί. Αν οι πληροφορίες σας βρίσκονται σε μια βάση δεδομένων εταιρείας που παραβιάστηκε, το VPN σας δεν έχει κανένα ρόλο σε αυτό το γεγονός.

Εκεί όπου η τεχνολογία VPN έχει πραγματικά σημασία είναι σε οργανισμούς που τη χρησιμοποιούν για απομακρυσμένη πρόσβαση. Πύλες απομακρυσμένης πρόσβασης που συντηρούνται ανεπαρκώς ή δεν ενημερώνονται μπορούν οι ίδιες να γίνουν σημείο εισόδου, επομένως χρειάζονται τις ίδιες ενημερώσεις, ισχυρό έλεγχο ταυτότητας και παρακολούθηση όπως κάθε άλλο σύστημα εκτεθειμένο στο διαδίκτυο. Δημόσιες πηγές για αυτή την υπόθεση δεν αναφέρουν ότι εμπλέκεται κάποιο συγκεκριμένο προϊόν VPN, επομένως δεν πρέπει να εξαχθεί κανένα συμπέρασμα σε αυτό το σημείο.

Το Συμπέρασμα

Οι συλλήψεις για την εξάρθρωση της ομάδας ransomware KillSec δείχνουν ότι η συντονισμένη διεθνής δράση μπορεί να διαταράξει επιχειρήσεις εκβιασμού, να κατασχέσει την υποδομή τους και να οδηγήσει σε συλλήψεις. Η υπόθεση βρίσκεται ακόμη σε εξέλιξη, και οι κατηγορούμενοι τεκμαίρονται αθώοι μέχρι να αποδειχθεί το αντίθετο.

Για τους αναγνώστες, τα πρακτικά βήματα είναι τα ίδια όπως πάντα. Ελέγξτε αν έχετε λάβει ειδοποίηση παραβίασης, ενημερώστε τους κωδικούς πρόσβασής σας και ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων, και βεβαιωθείτε ότι το λογισμικό και τα εργαλεία απομακρυσμένης πρόσβασης είναι ενημερωμένα. Για τις λεπτομέρειες σχετικά με τον ιστότοπο διαρροών, τα 110TB ασφαλισμένων δεδομένων και τις συλλήψεις, διαβάστε την αναφορά μας για την κατάσχεση του ιστότοπου διαρροών της KillSec, και μετά αφιερώστε λίγα λεπτά για να θωρακίσετε τους λογαριασμούς σας σήμερα.