Η αστυνομία διέλυσε το δίκτυο ransomware KillSec, κατέσχεσε τους διακομιστές του και τα κλεμμένα δεδομένα, και συνέδεσε την ομάδα με περίπου 1.000 ύποπτες επιθέσεις παγκοσμίως. Αν αναρωτιέστε για την εξάρθρωση του ransomware KillSec και τι να κάνετε στη συνέχεια, η σύντομη απάντηση είναι: καλά νέα, αλλά όχι λόγος να χαλαρώσετε. Αυτό το άρθρο καλύπτει τι αλλάζει η επιχείρηση, τι δεν αλλάζει, και ποια πρακτικά βήματα έχουν τη μεγαλύτερη σημασία για χρήστες Windows και μικρά γραφεία που βασίζονται σε έναν μόνο router.
Τι Πέτυχε Πραγματικά η Εξάρθρωση του KillSec
Σύμφωνα με τις αναφορές, οι αρχές επιβολής του νόμου κατέσχεσαν τους διακομιστές του KillSec και τα κλεμμένα δεδομένα που ήταν αποθηκευμένα σε αυτούς, και συνέδεσαν την ομάδα με περίπου 1.000 ύποπτες επιθέσεις. Άλλες πηγές περιγράφουν την επιχείρηση ως «Operation KillSwitch» και αναφέρουν ότι οι ερευνητές πήραν τον έλεγχο της ιστοσελίδας διαρροών του σκοτεινού ιστού της ομάδας, της σελίδας που χρησιμοποιούνταν για να απειλούνται τα θύματα με δημοσίευση κλεμμένων αρχείων. Κάποια μέσα ενημέρωσης αναφέρουν χαμηλότερο αριθμό, περίπου 500 επιβεβαιωμένες επιτυχημένες επιθέσεις, κάτι που αποτελεί χρήσιμη υπενθύμιση ότι οι «ύποπτες» και οι «επιβεβαιωμένες» είναι διαφορετικές μετρήσεις. Για τις τελευταίες εξελίξεις σχετικά με την επιχείρηση και τους υπόπτους, δείτε την αναφορά μας για τις συλλήψεις στην εξάρθρωση του ransomware KillSec.
Τι κάνει αυτό: αφαιρεί την υποδομή της ομάδας, διαταράσσει την ικανότητά της να εκβιάζει θύματα μέσω της ιστοσελίδας διαρροών, και παρέχει στους ερευνητές δεδομένα που μπορούν να χρησιμοποιήσουν για να εντοπίσουν και να ειδοποιήσουν τις επηρεαζόμενες οργανώσεις.
Τι δεν κάνει: δεν αποκρυπτογραφεί αρχεία που ήταν ήδη κλειδωμένα, και δεν εγγυάται ότι τα κλεμμένα δεδομένα έχουν καταστραφεί. Οι κατασχεμένοι διακομιστές δεν είναι το ίδιο με κάθε αντίγραφο κάθε αρχείου. Τα εργαλεία και οι τεχνικές ransomware επίσης τείνουν να επιβιώνουν περισσότερο από οποιαδήποτε μεμονωμένη ομάδα, καθώς οι συνεργάτες μπορούν να μετακινηθούν σε άλλα brands. Αντιμετωπίστε την εξάρθρωση ως μια παύση στη δραστηριότητα μιας ομάδας, όχι ως τέλος της απειλής.
Τι Μπορεί και Τι Δεν Μπορεί να Κάνει ένα VPN κατά του Ransomware
Το μάρκετινγκ των VPN μερικές φορές υπονοεί ευρεία προστασία, οπότε να η ξεκάθαρη εκδοχή.
Ένα VPN κρυπτογραφεί την κίνηση μεταξύ της συσκευής σας και του διακομιστή VPN. Αυτό βοηθά σε μη αξιόπιστα δίκτυα όπως το δημόσιο Wi-Fi και κρύβει την περιήγησή σας από τον πάροχο internet σας. Είναι εργαλείο ιδιωτικότητας.
Δεν σταματά το ransomware. Ένα VPN δεν θα μπλοκάρει ένα κακόβουλο συνημμένο που ανοίγετε, δεν θα αφαιρέσει malware που βρίσκεται ήδη στον υπολογιστή σας, ούτε θα αναιρέσει την κρυπτογράφηση των αρχείων σας. Αναφορές για το KillSec λένε ότι η ομάδα έκλεβε δεδομένα εκμεταλλευόμενη ευπάθειες και ανεπαρκώς ασφαλισμένα σημεία πρόσβασης. Αυτό υποδεικνύει ενημερώσεις λογισμικού που λείπουν και αδύναμη απομακρυσμένη πρόσβαση ως τα πραγματικά προβλήματα, και ένα καταναλωτικό VPN δεν κάνει τίποτα για κανένα από τα δύο.
Το ένα σημείο όπου τα VPN μπορούν να έχουν σημασία είναι η απομακρυσμένη πρόσβαση για μια επιχείρηση: ένα σωστά ρυθμισμένο, ενημερωμένο VPN με έλεγχο πρόσβασης είναι καλύτερο από το να εκθέτετε υπηρεσίες όπως η απομακρυσμένη επιφάνεια εργασίας απευθείας στο internet. Αλλά η ίδια η πύλη VPN γίνεται σημείο εισόδου που πρέπει να ενημερώνεται και να προστατεύεται με έλεγχο ταυτότητας πολλαπλών παραγόντων.
Βήματα για Χρήστες Windows και Μικρά Γραφεία που Βασίζονται σε Router
Αυτά τα βήματα αντιμετωπίζουν τις αδυναμίες που συνήθως εκμεταλλεύονται οι ομάδες ransomware, χωρίς να χρειάζονται ειδικά εργαλεία.
Για χρήστες Windows:
- Εγκαταστήστε ενημερώσεις άμεσα. Ενεργοποιήστε τις αυτόματες ενημερώσεις Windows και ενημερώστε προγράμματα περιήγησης, αναγνώστες PDF και άλλες εφαρμογές.
- Διατηρήστε offline ή εκδόσεις backups. Ακολουθήστε την ιδέα 3-2-1: τρία αντίγραφα, δύο τύποι αποθήκευσης, ένα διατηρημένο offline ή αποσυνδεδεμένο. Δοκιμάστε μια επαναφορά.
- Χρησιμοποιήστε τυπικό λογαριασμό για καθημερινή εργασία. Κρατήστε τους λογαριασμούς διαχειριστή για εγκατάσταση λογισμικού.
- Ενεργοποιήστε τις ενσωματωμένες προστασίες. Κρατήστε το Microsoft Defender σε λειτουργία και εξετάστε το ενδεχόμενο ενεργοποίησης της ελεγχόμενης πρόσβασης φακέλων.
- Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων για email, αποθήκευση cloud και οποιαδήποτε απομακρυσμένη πρόσβαση.
Για μικρά γραφεία που βασίζονται σε έναν router:
- Ενημερώστε το firmware του router και αντικαταστήστε συσκευές που δεν λαμβάνουν πλέον ενημερώσεις.
- Αλλάξτε τους προεπιλεγμένους κωδικούς διαχειριστή και απενεργοποιήστε την απομακρυσμένη διαχείριση από το internet εκτός αν την χρειάζεστε πραγματικά.
- Κλείστε τις περιττές ανοιχτές θύρες. Μην εκθέτετε την απομακρυσμένη επιφάνεια εργασίας ή τους κοινόχρηστους φακέλους απευθείας.
- Τμηματοποιήστε το δίκτυο όπου είναι δυνατόν, για παράδειγμα ένα ξεχωριστό δίκτυο επισκεπτών, ώστε μια μολυσμένη συσκευή να μην μπορεί εύκολα να φτάσει τα πάντα.
- Ελέγξτε ποιος έχει απομακρυσμένη πρόσβαση και αφαιρέστε λογαριασμούς πρώην υπαλλήλων ή προμηθευτών.
Αν Σας Χτύπησαν: Πώς να Ανταποκριθείτε και να Ελέγξετε για Έκθεση
Αν πιστεύετε ότι ήσασταν θύμα του KillSec, ή θύμα οποιουδήποτε ransomware, ενεργήστε με τη σειρά:
- Απομονώστε τις επηρεαζόμενες συσκευές. Αποσυνδέστε τις από το δίκτυο και το Wi-Fi, αλλά μην τις διαγράψετε ακόμα, καθώς μπορεί να περιέχουν αποδεικτικά στοιχεία.
- Αναφέρετέ το. Επικοινωνήστε με τις τοπικές αρχές επιβολής του νόμου ή το εθνικό κανάλι αναφοράς κυβερνοεγκλήματος. Οι ερευνητές σε μια υπόθεση όπως αυτή μπορεί να μπορούν να μοιραστούν πληροφορίες με τα θύματα, οπότε μια αναφορά μπορεί να βοηθήσει.
- Μην υποθέσετε ότι η ιστοσελίδα διαρροών είναι η όλη ιστορία. Με την ιστοσελίδα της ομάδας υπό κατάσχεση, η απειλή δημόσιας δημοσίευσης μπορεί να έχει μειωθεί, αλλά θα πρέπει ακόμα να υποθέσετε ότι δεδομένα που ελήφθησαν από εσάς μπορεί να εκτεθούν αλλού.
- Αλλάξτε διαπιστευτήρια. Επαναφέρετε κωδικούς πρόσβασης για email, cloud, τραπεζικούς και διαχειριστικούς λογαριασμούς από μια καθαρή συσκευή, και ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων.
- Προσέξτε για απάτη. Αν εμπλέκονταν προσωπικά δεδομένα ή δεδομένα πελατών, παρακολουθήστε τους λογαριασμούς και να είστε προσεκτικοί με επακόλουθο phishing που αναφέρεται στο περιστατικό.
- Επαναφέρετε από καθαρά backups μόνο αφού βρεθεί και κλείσει η διαδρομή εισβολής, αλλιώς κινδυνεύετε να χτυπηθείτε ξανά.
Τι Σημαίνει Αυτό για Εσάς
Για τους περισσότερους αναγνώστες, η εξάρθρωση αλλάζει ελάχιστα στην καθημερινότητα. Είναι μια σημαντική νίκη κατά μιας ομάδας, και μπορεί να βοηθήσει κάποια θύματα να μάθουν ότι επηρεάστηκαν. Αλλά οι αδυναμίες που εκμεταλλεύτηκε, όπως συστήματα χωρίς ενημερώσεις και ανεπαρκώς ασφαλισμένα σημεία πρόσβασης, υπάρχουν σε αμέτρητα σπίτια και γραφεία. Ένα VPN δεν θα τα διορθώσει. Ενημερώσεις, backups, ισχυρός έλεγχος ταυτότητας και ένας κλειδωμένος router θα το κάνουν.
Βασικά Συμπεράσματα
- Αντιμετωπίστε την εξάρθρωση του ransomware KillSec ως καλά νέα, όχι ως γραμμή τερματισμού. Το τι να κάνετε τώρα είναι να ενισχύσετε τις δικές σας άμυνες.
- Μην βασίζεστε σε ένα VPN ως προστασία κατά ransomware· είναι εργαλείο ιδιωτικότητας.
- Ενημερώστε τα Windows, τις εφαρμογές και το firmware του router αυτή την εβδομάδα.
- Επαληθεύστε ότι έχετε πρόσφατο, offline backup και ότι μπορείτε να κάνετε επαναφορά από αυτό.
- Ελέγξτε την απομακρυσμένη πρόσβαση και ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων.
Αφιερώστε δέκα λεπτά σήμερα για να ελέγξετε τις ρυθμίσεις ενημερώσεων των Windows και τις επιλογές διαχείρισης και απομακρυσμένης πρόσβασης του router σας. Για τις τελευταίες λεπτομέρειες σχετικά με την επιχείρηση και τους υπόπτους, διαβάστε την κάλυψή μας για τις συλλήψεις του KillSec.




