Μια επιχείρηση υπό την ηγεσία της Europol, στην οποία συμμετείχαν εννέα χώρες, έπληξε σφορά τη συμμορία ransomware KillSec. Οι αρχές αναφέρουν τρεις συλλήψεις και 110TB δεδομένων που κατασχέθηκαν, ενώ το Υπουργείο Δικαιοσύνης των ΗΠΑ έχει απαγγείλει κατηγορίες σε έναν Ολλανδό ύποπτο γνωστό ως «Archduke». Αυτός ο οδηγός εξήγησης της επιχείρησης κατά του ransomware KillSec καλύπτει τι κατασχέθηκε, τι είναι γνωστό για το κατηγορητήριο και τι αλλάζει και τι δεν αλλάζει για τα θύματα και τους καθημερινούς υπερασπιστές.

Τι κατέσχε στην πραγματικότητα η Επιχείρηση KillSwitch

Σύμφωνα με τα δημοσιεύματα, η Επιχείρηση KillSwitch απέφερε τρεις συλλήψεις και κατέσχε 110TB από την ομάδα KillSec. Εννέα χώρες συμμετείχαν στη δράση. Ξεχωριστές δημόσιες αναρτήσεις από τις αρχές επιβολής του νόμου την περιγράφουν ως μια κοινή, διαδοχική επιχείρηση υπό την ηγεσία του FBI San Juan, με στόχο την ομάδα που το FBI αποκαλεί Kill Security Ransomware Group.

Η ανακοίνωση της ίδιας της Europol, όπως εμφανίζεται στα αποτελέσματα αναζήτησης, προσθέτει κάποια κλίμακα. Περιγράφει τρεις συλλήψεις και οκτώ έρευνες σε τέσσερις ευρωπαϊκές χώρες, σε μια επιχείρηση που στοχεύει μια ομάδα συνδεδεμένη με περίπου 1.000 επιθέσεις παγκοσμίως. Μια ανακοίνωση της ελβετικής κυβέρνησης χρονολογεί την αποδόμηση της IT υποδομής που χρησιμοποιούσε η KillSec στις 30 Σεπτεμβρίου. Ο τίτλος της Europol αναφέρεται επίσης σε διακομιστές και σε μια ιστοσελίδα διαρροής που κατασχέθηκαν.

Το νούμερο των 110TB έχει σημασία για πρακτικό λόγο. Οι συμμορίες ransomware που κλέβουν δεδομένα πριν τα κρυπτογραφήσουν τα διατηρούν σε υποδομή που ελέγχουν, και η κατάσχεσή τους μπορεί να δώσει στους ερευνητές αποδεικτικά στοιχεία, λίστες θυμάτων και σε ορισμένες περιπτώσεις έναν τρόπο να προειδοποιήσουν τις πληγείσες οργανώσεις. Η σύνοψη που εξετάσαμε δεν αναφέρει πόσο από τα 110TB είναι κλεμμένα δεδομένα θυμάτων έναντι άλλου υλικού, οπότε αντιμετωπίστε με προσοχή οποιουσδήποτε ισχυρισμούς για το περιεχόμενό τους μέχρι οι αξιωματούχοι να πουν περισσότερα.

Ποιος είναι ο «Archduke» και τι ισχυρίζεται το DOJ

Το DOJ έχει απαγγείλει κατηγορίες σε έναν Ολλανδό ύποπτο που χρησιμοποιεί το ψευδώνυμο «Archduke». Η σύνοψη της πηγής δεν διευκρινίζει τις συγκεκριμένες κατηγορίες, τον ρόλο του υπόπτου στην ομάδα ή σε ποιο στάδιο βρίσκεται η υπόθεση διαδικαστικά. Δεν θα μαντέψουμε αυτές τις λεπτομέρειες.

Ένα σημείο προσοχής: ο τίτλος της ανακοίνωσης της Europol αναφέρεται σε έναν έφηβο που φέρεται να ηγείται της KillSec, και ορισμένοι προμηθευτές ασφαλείας έχουν δημοσιεύσει άρθρα για τη σύλληψη ενός νεαρού φερόμενου ηγέτη. Το υλικό που έχουμε στη διάθεσή μας δεν επιβεβαιώνει ότι αυτό το άτομο και ο κατηγορούμενος «Archduke» είναι το ίδιο πρόσωπο, οπότε δεν τους συνδέουμε. Ένα κατηγορητήριο είναι επίσης ένας ισχυρισμός, όχι μια καταδίκη. Τα δικαστικά έγγραφα και οι επίσημες δηλώσεις του DOJ θα είναι το αξιόπιστο μέρος για να ελέγξετε τις κατηγορίες καθώς εξελίσσονται.

Τι σημαίνει η επιχείρηση για τα θύματα της KillSec

Για οργανώσεις που έχουν ήδη πληγεί από την KillSec, τα νέα είναι ενθαρρυντικά αλλά ελλιπή. Ερευνητές ασφαλείας έχουν δηλώσει ότι η ομάδα εκμεταλλεύτηκε ευπάθειες λογισμικού και εσφαλμένες ρυθμίσεις cloud storage για να παραβιάσει περίπου 1.000 οργανώσεις. Οι κατασχεμένοι διακομιστές και μια κατασχεμένη ιστοσελίδα διαρροής μπορούν να περιορίσουν την ικανότητα της ομάδας να ασκεί πίεση στα θύματα δημοσιεύοντας κλεμμένα αρχεία.

Αλλά μια επιχείρηση δεν είναι καθαρισμός. Αξίζει να έχετε κατά νου μερικά πράγματα:

  • Δεδομένα που έχουν ήδη κλαπεί μπορεί να έχουν αντιγραφεί αλλού. Η κατάσχεση διακομιστών δεν εγγυάται ότι κάθε αντίγραφο έχει εξαφανιστεί.
  • Τα κρυπτογραφημένα συστήματα παραμένουν κρυπτογραφημένα. Εκτός αν οι ερευνητές δημοσιεύσουν βοήθεια αποκρυπτογράφησης, η ανάκαμψη εξακολουθεί να εξαρτάται από τα δικά σας αντίγραφα ασφαλείας.
  • Οι συμμορίες ransomware συχνά κατακερματίζονται ή αλλάζουν επωνυμία. Οι συλλήψεις ορισμένων μελών δεν τερματίζουν απαραίτητα τις τακτικές που χρησιμοποιούσε η ομάδα.
  • Τα θύματα μπορεί να επικοινωνήσουν μαζί σας. Αν πιστεύετε ότι επηρεαστήκατε, προσέξτε για επικοινωνία από τις αρχές επιβολής του νόμου και αναφέρετε το περιστατικό μέσω των κατάλληλων καναλιών στη χώρα σας.

Αν η οργάνωσή σας ήταν στόχος της KillSec, υποθέστε ότι τα κλεμμένα δεδομένα μπορεί ακόμα να εμφανιστούν, και συνεχίστε με επαναφορές διαπιστευτηρίων, υποχρεώσεις ειδοποίησης παραβίασης και παρακολούθηση όπως θα κάνατε κανονικά.

Άμυνες κατά ransomware που παραμένουν σημαντικές: αντίγραφα ασφαλείας, τμηματοποίηση και όρια VPN

Οι μέθοδοι που αποδίδονται στην KillSec, εκμετάλλευση ελαττωμάτων λογισμικού και εσφαλμένες ρυθμίσεις cloud storage, είναι κοινές σε όλες τις ομάδες ransomware. Γι' αυτό τα βασικά εξακολουθούν να έχουν τη μεγαλύτερη βαρύτητα, όποιος κι αν είναι υπό κράτηση αυτόν τον μήνα.

Αντίγραφα ασφαλείας. Κρατήστε πολλαπλά αντίγραφα, συμπεριλαμβανομένου τουλάχιστον ενός offline ή αμετάβλητου αντιγράφου που οι επιτιθέμενοι δεν μπορούν να προσεγγίσουν με κλεμμένα διαπιστευτήρια. Δοκιμάζετε τακτικά τις επαναφορές, γιατί ένα αντίγραφο ασφαλείας που δεν έχετε ποτέ επαναφέρει είναι μια υπόθεση, όχι ένα σχέδιο.

Τμηματοποίηση δικτύου. Ο διαχωρισμός συστημάτων περιορίζει το πόσο μακριά μπορεί να κινηθεί ένας εισβολέας. Αν ένα μηχάνημα ή ένας λογαριασμός cloud παραβιαστεί, η τμηματοποίηση μπορεί να αποτρέψει τη μετατροπή του σε εταιρικό συμβάν κρυπτογράφησης.

Ενημερώσεις και διαμόρφωση. Δεδομένου ότι οι ευπάθειες και οι εσφαλμένες ρυθμίσεις αποθήκευσης ήταν μέρος του αναφερόμενου playbook, ελέγξτε το λογισμικό που είναι εκτεθειμένο δημόσια για ενημερώσεις και βεβαιωθείτε ότι το cloud storage δεν είναι εκτεθειμένο ευρύτερα από ό,τι προβλέπεται.

Πού ταιριάζει ένα VPN. Ένα VPN κρυπτογραφεί την κίνηση μεταξύ της συσκευής σας και του διακομιστή VPN και μπορεί να κρύψει τη διεύθυνση IP σας από ιστοτόπους που επισκέπτεστε. Δεν διορθώνει ευάλωτο λογισμικό, δεν επιδιορθώνει έναν εσφαλμένα ρυθμισμένο κάδο αποθήκευσης ούτε προστατεύει αντίγραφα ασφαλείας. Αντιμετωπίστε το ως ένα περιορισμένο επίπεδο ιδιωτικότητας, όχι ως άμυνα κατά ransomware.

Ο Οδηγός StopRansomware της CISA είναι μια ευρέως αναφερόμενη πηγή για τη δημιουργία ενός πληρέστερου σχεδίου απόκρισης.

Τι σημαίνει αυτό για εσάς

Αν είστε ιδιώτης, αυτή η επιχείρηση δεν είναι λόγος να αλλάξετε τις συνήθειές σας από τη μια μέρα στην άλλη, αλλά είναι μια καλή αφορμή να ελέγξετε ότι τα σημαντικά σας αρχεία είναι ασφαλισμένα κάπου που το ransomware δεν μπορεί να φτάσει. Αν διαχειρίζεστε μια μικρή επιχείρηση ή μια ομάδα, η επιχείρηση δεν αφαιρεί τον κίνδυνο από παρόμοιες ομάδες που χρησιμοποιούν παρόμοιες μεθόδους.

Το ευρύτερο μήνυμα είναι ότι η διεθνής συνεργασία μπορεί να φτάσει στην υποδομή ransomware και στους ανθρώπους πίσω από αυτήν. Αυτό είναι χρήσιμο, αλλά λειτουργεί παράλληλα με τη δική σας προετοιμασία αντί να την αντικαθιστά.

Βασικά συμπεράσματα

  • Η Επιχείρηση KillSwitch περιέλαβε εννέα χώρες, τρεις συλλήψεις και 110TB που κατασχέθηκαν, με κατηγορητήριο του DOJ κατά του Ολλανδού υπόπτου «Archduke».
  • Ένα κατηγορητήριο είναι ένας ισχυρισμός· οι λεπτομέρειες των κατηγοριών δεν ήταν στη σύνοψη που εξετάσαμε.
  • Η επιχείρηση δεν αποκρυπτογραφεί αρχεία ούτε εγγυάται ότι τα κλεμμένα δεδομένα έχουν εξαφανιστεί.
  • Ελέγξτε τη δική σας ρύθμιση αντιγράφων ασφαλείας και τμηματοποίησης δικτύου αυτή την εβδομάδα, συμπεριλαμβανομένου του κατά πόσον έχετε ένα offline αντίγραφο και έχετε δοκιμάσει μια επαναφορά.
  • Χρησιμοποιήστε ένα VPN για ιδιωτικότητα αν θέλετε, αλλά μην το θεωρείτε προστασία κατά ransomware.