Μια διεθνής επιχείρηση επιβολής του νόμου κατέρριψε την υποδομή της ομάδας ransomware KillSec, και οι συλλήψεις για την κατάργηση του KillSec ransomware περιλαμβάνουν τρεις υπόπτους. Η κάλυψη της υπόθεσης αναφέρει ότι ο φερόμενος ως αρχηγός είναι έφηβος. Η είδηση είναι μια πραγματική νίκη για τους ερευνητές, αλλά αξίζει να δούμε τι αλλάζει και τι δεν αλλάζει για τους ανθρώπους που χρησιμοποιούν οικιακούς υπολογιστές και μικρά δίκτυα.
Τι Καλύπτουν οι Συλλήψεις για την Κατάργηση του KillSec Ransomware
Σύμφωνα με το δημοσίευμα του SecurityWeek, η αστυνομία αποσυναρμολόγησε την υποδομή του KillSec και συνέλαβε τρεις υπόπτους στο πλαίσιο διεθνούς επιχείρησης. Η κάλυψη από άλλα μέσα προσθέτει κάποιες λεπτομέρειες. Η ανακοίνωση της Europol, όπως συνοψίζεται στα αποτελέσματα αναζήτησης, περιγράφει τρεις συλλήψεις και οκτώ έρευνες σε τέσσερις ευρωπαϊκές χώρες, στοχεύοντας μια ομάδα που συνδέεται με περίπου 1.000 επιθέσεις παγκοσμίως. Άλλα δημοσιεύματα αναφέρουν ότι οι αρχές κατέσχεσαν πέντε διακομιστές και τον ιστότοπο διαρροών της ομάδας, και ότι ο φερόμενος ως αρχηγός είναι 16 ετών. Κάποια μέσα αναφέρουν ότι οι καταλανικές αρχές συμμετείχαν στη σύλληψη του εφήβου, και ένα περιγράφει την προσπάθεια ως Επιχείρηση KillSwitch.
Μια προειδοποίηση: οι συλλήψεις περιγράφονται ως προσωρινές σε κάποια δημοσιεύματα, και ένα μέσο σημείωσε ότι η διατύπωση της Europol σχετικά με τον ακριβή αριθμό και τους ρόλους των κρατουμένων είναι κάπως ασαφής. Πρόκειται για υπόπτους, όχι καταδικασμένους, και οι λεπτομέρειες μπορεί να αλλάξουν καθώς προχωρά η έρευνα.
Πώς Αναγνωρίζεται μια Ομάδα Ransomware με Επικεφαλής Έφηβο
Το πηγαίο υλικό δεν εξηγεί ακριβώς πώς οι ερευνητές εντόπισαν τον φερόμενο ως αρχηγό, επομένως θα ήταν λάθος να υποθέσουμε. Αυτό που δείχνει η υπόθεση είναι το γενικό σχήμα της σύγχρονης επιβολής του νόμου κατά του ransomware. Οι ομάδες εξαρτώνται από διακομιστές, ιστότοπους διαρροών και κανάλια επικοινωνίας, και καθένα από αυτά είναι ένα σημείο όπου μπορούν να συσσωρευτούν αποδεικτικά στοιχεία. Όταν η αστυνομία κατασχέσει αυτή την υποδομή, μπορεί να αποκτήσει πρόσβαση σε αρχεία που οδηγούν πίσω στους ανθρώπους που τη λειτουργούν.
Η υπόθεση επίσης αμφισβητεί μια κοινή νοητική εικόνα των χειριστών ransomware ως έμπειρων, άπιαστων επαγγελματιών. Αναφορές ότι ένας 16χρονος φέρεται να ηγείτο μιας ομάδας που συνδέεται με περίπου 1.000 επιθέσεις υποδηλώνουν ότι το εμπόδιο εισόδου μπορεί να είναι χαμηλότερο από ό,τι πολλοί υποθέτουν. Το ransomware λειτουργεί εδώ και καιρό ως υπηρεσία, με εργαλεία και υποδομή διαθέσιμα σε ανθρώπους που μπορεί να μην έχουν βαθιές τεχνικές δεξιότητες. Αυτό μειώνει τον πήχη για τους επιτιθέμενους και, σε ορισμένες περιπτώσεις, τους καθιστά ευκολότερους να βρεθούν, καθώς οι λιγότερο έμπειροι χειριστές τείνουν να κάνουν περισσότερα λάθη.
Η διασυνοριακή φύση της επιχείρησης έχει επίσης σημασία. Οι έρευνες σε τέσσερις χώρες δείχνουν τον συντονισμό που απαιτείται όταν θύματα, διακομιστές και ύποπτοι βρίσκονται σε διαφορετικές δικαιοδοσίες.
Γιατί οι Καταργήσεις Σπάνια Τερματίζουν την Απειλή Ransomware
Η κατάσχεση ενός ιστότοπου διαρροών και διακομιστών διαταράσσει μια ομάδα, αλλά δεν εξαλείφει τις μεθόδους που την έκαναν αποτελεσματική. Τα εργαλεία, οι τακτικές και οι συνεργάτες πίσω από μια επιχείρηση μπορούν να μετακινηθούν αλλού. Οι εγκληματίες που διαφεύγουν τη σύλληψη μπορεί να αλλάξουν όνομα, να ενταχθούν σε άλλη ομάδα ή να ανοικοδομηθούν σε νέα υποδομή.
Έχουμε ήδη δει πώς οι ομάδες σχεδιάζουν γι' αυτό. Το δημοσίευμά μας για το πώς το DeadLock ransomware πρόσθεσε την εφαρμογή Session για να αποφύγει τις καταργήσεις δείχνει χειριστές να σχεδιάζουν την επικοινωνία τους ειδικά έτσι ώστε η απώλεια ενός διακομιστή να μην σημαίνει απώλεια ολόκληρης της επιχείρησης. Οι καταργήσεις αυξάνουν το κόστος λειτουργίας για τους εγκληματίες, αλλά αποτελούν ένα μέρος ενός μακροχρόνιου αγώνα, όχι μια τελική νίκη.
Υπάρχει επίσης το ζήτημα των θυμάτων. Ακόμη και όταν μια ομάδα διαταράσσεται, οι οργανισμοί που έχουν ήδη πληγεί από μια επίθεση εξακολουθούν να αντιμετωπίζουν την ανάκαμψη. Ο απόηχος ενός περιστατικού όπως η επίθεση ransomware στο Suisun City, που κράτησε το Δημαρχείο κλειστό για επτά ημέρες, δείχνει πόση ζημιά μπορεί να προκαλέσει μια μόνο επιτυχημένη εισβολή ανεξάρτητα από το τι συμβαίνει στους επιτιθέμενους αργότερα. (Αυτό το περιστατικό δεν συνδέεται με το KillSec στα δημοσιεύματα που έχουμε.)
Τι Σημαίνει Αυτό Για Εσάς
Για τους περισσότερους ανθρώπους, ο πρακτικός κίνδυνος από ransomware δεν άλλαξε την ημέρα αυτών των συλλήψεων. Μια μεμονωμένη ομάδα που βγαίνει εκτός σύνδεσης δεν αφαιρεί το ευρύτερο εγκληματικό οικοσύστημα, και τα ίδια σημεία εισόδου, όπως emails phishing, μη ενημερωμένο λογισμικό και επαναχρησιμοποιημένοι ή αδύναμοι κωδικοί πρόσβασης, παραμένουν διαθέσιμα σε άλλους επιτιθέμενους.
Τούτου λεχθέντος, η είδηση είναι μια χρήσιμη υπενθύμιση να ελέγξετε τις δικές σας άμυνες, ειδικά αν διαχειρίζεστε ένα γραφείο στο σπίτι ή ένα μικρό επιχειρηματικό δίκτυο όπου δεν υπάρχει αποκλειστική ομάδα IT:
- Κρατήστε αντίγραφα ασφαλείας εκτός σύνδεσης ή ξεχωριστά. Ένα αντίγραφο ασφαλείας που είναι πάντα συνδεδεμένο με τον υπολογιστή σας μπορεί να κρυπτογραφηθεί μαζί με όλα τα άλλα. Κρατήστε τουλάχιστον ένα αντίγραφο αποσυνδεδεμένο ή αποθηκευμένο κάπου όπου ο κύριος λογαριασμός σας δεν μπορεί να το αντικαταστήσει, και δοκιμάστε ότι μπορείτε πραγματικά να κάνετε επαναφορά από αυτό.
- Εγκαταστήστε τις ενημερώσεις άμεσα. Τα λειτουργικά συστήματα, οι περιηγητές, το firmware του router και το επιχειρηματικό λογισμικό λαμβάνουν όλα διορθώσεις ασφαλείας. Ενεργοποιήστε τις αυτόματες ενημερώσεις όπου μπορείτε.
- Χρησιμοποιήστε ισχυρούς, μοναδικούς κωδικούς πρόσβασης και έλεγχο ταυτότητας πολλαπλών παραγόντων. Αυτό ισχύει ιδιαίτερα για email, αποθήκευση στο cloud και εργαλεία απομακρυσμένης πρόσβασης.
- Να είστε δύσπιστοι με απροσδόκητα συνημμένα και συνδέσμους. Το phishing παραμένει ένας κοινός τρόπος εισόδου, και καμία σύλληψη δεν το αλλάζει αυτό.
- Περιορίστε την απομακρυσμένη πρόσβαση. Αν δεν χρειάζεστε απομακρυσμένη επιφάνεια εργασίας ή παρόμοιες υπηρεσίες εκτεθειμένες στο διαδίκτυο, απενεργοποιήστε τις.
Το Συμπέρασμα
Οι συλλήψεις για την κατάργηση του KillSec ransomware δείχνουν ότι η συντονισμένη αστυνομική εργασία μπορεί να φτάσει ακόμη και ομάδες με μεγάλο αριθμό θυμάτων, και ότι οι άνθρωποι πίσω από αυτές μπορεί να είναι νεότεροι και λιγότερο έμπειροι από ό,τι αναμενόταν. Δεν σημαίνουν ότι η απειλή έχει εξαφανιστεί. Οι ομάδες προσαρμόζονται, όπως δείχνει το παράδειγμα του DeadLock, επομένως η ασφαλέστερη προσέγγιση είναι να αντιμετωπίζετε τα αντίγραφα ασφαλείας, τις ενημερώσεις και τον ισχυρό έλεγχο ταυτότητας ως συνεχείς συνήθειες αντί να περιμένετε την επόμενη σύλληψη για να μειώσετε τον κίνδυνό σας. Αφιερώστε δέκα λεπτά αυτή την εβδομάδα για να επιβεβαιώσετε ότι τα αντίγραφα ασφαλείας σας λειτουργούν και ότι ο έλεγχος ταυτότητας πολλαπλών παραγόντων είναι ενεργοποιημένος για τους πιο σημαντικούς λογαριασμούς σας.




