La policía ha desmantelado el sitio de filtraciones operado por el grupo de ransomware KillSec y ha arrestado a tres personas, incluido un presunto operador adolescente. La acción, denominada Operación KillSwitch, también incluyó la incautación de servidores. Según informes de The Register, el sitio de filtraciones contenía al menos 110 TB de datos robados. Esta detención por el ransomware KillSec y la incautación del sitio de filtraciones es un logro notable para las fuerzas del orden, pero deja abierta una pregunta práctica para cualquiera cuya información pudiera haber estado en ese botín.

Los detalles disponibles hasta ahora son limitados, por lo que este artículo se ciñe a lo que se ha informado y explica qué podría significar para las personas que podrían verse afectadas.

Qué desmanteló la Operación KillSwitch

La Operación KillSwitch tuvo como objetivo la infraestructura que KillSec utilizaba para publicar archivos robados. Los grupos de ransomware suelen operar sitios de filtraciones como táctica de presión: roban datos, amenazan con publicarlos y los publican si la víctima se niega a pagar. Tomar el control de ese sitio interrumpe la capacidad del grupo para extorsionar a las víctimas y elimina un lugar central donde se alojaban los datos.

Las autoridades incautaron servidores y arrestaron a tres personas. Una de ellas es un presunto adolescente que se cree que dirigía el grupo. Las investigaciones como esta a menudo continúan después de las detenciones iniciales, ya que los servidores incautados pueden proporcionar pruebas sobre otros miembros, víctimas y cómo funcionaba la operación. La información que tenemos no confirma más cargos ni sospechosos adicionales, por lo que es demasiado pronto para decir hasta dónde llegará el caso.

Qué podrían contener 110 TB de datos robados

La cifra reportada es de al menos 110 TB. Es un volumen muy grande, y conviene ser claro sobre lo que sabemos y lo que no. El resumen de la fuente proporciona el tamaño de los datos pero, en el material disponible para nosotros, no desglosa qué tipos de archivos contiene ni qué organizaciones y personas están afectadas.

En general, los datos robados en ataques de ransomware pueden incluir:

  • Registros de empleados y clientes, como nombres, direcciones y datos de contacto
  • Documentos internos de la empresa, contratos y archivos financieros
  • Credenciales de inicio de sesión u otra información de cuentas almacenada en sistemas comprometidos
  • Registros sensibles, según el tipo de organización que fue atacada

Esos son ejemplos generales de lo que las víctimas de ransomware suelen perder, no contenidos confirmados de este archivo específico. Si usted está relacionado con una organización que ha sido nombrada como víctima de KillSec, esté atento a los avisos oficiales que expliquen exactamente qué se sustrajo.

Por qué una incautación no hace que los datos filtrados estén a salvo

Es tentador suponer que una vez que la policía controla el sitio de filtraciones, los datos robados quedan contenidos. Eso no está garantizado. Los datos que se han publicado o compartido aunque sea brevemente pueden copiarse, y las copias pueden sobrevivir al servidor original. Las fuerzas del orden pueden eliminar una ubicación de alojamiento, pero no siempre pueden saber quién descargó archivos antes ni si se conservaron otras copias en otro lugar.

También hay una diferencia entre que los datos estén fuera de línea y que estén a salvo. Aunque el sitio de filtraciones permanezca caído, la información de todos modos fue robada en primer lugar. Cualquiera que haya accedido a ella, o que aún conserve una copia, podría utilizarla indebidamente para fraude, phishing o robo de identidad. Así que las detenciones reducen el daño futuro pero no revierten la exposición que ya ocurrió.

Esta es una tensión familiar en las noticias sobre privacidad y seguridad: los reguladores y la policía obtienen más herramientas para actuar, como se ve en debates como el Comisionado de eSafety de Australia obteniendo nuevos poderes, pero las personas siguen cargando con gran parte de la carga práctica de proteger su propia información una vez que se ha filtrado.

Qué significa esto para usted

La mayoría de las personas no sabrá de inmediato si sus datos formaban parte del archivo de KillSec. El mejor enfoque es actuar como si la exposición fuera posible si ha recibido un aviso de brecha o si una organización con la que trata fue atacada, y tomar medidas de bajo esfuerzo que ayuden en cualquier caso.

Si le notifican que se vio afectado, tome el aviso en serio y siga las instrucciones que contiene. Si no ha oído nada, no hay necesidad de entrar en pánico, pero unos cuantos hábitos reducirán su riesgo tanto si este conjunto de datos específico lo incluye como si no.

Cómo comprobar y limitar su exposición

Comience con estos pasos prácticos:

  1. Busque notificaciones de brechas. Revise su correo electrónico, incluidas las carpetas de spam, y su correo postal en busca de mensajes de empresas, empleadores, escuelas o proveedores de atención médica sobre un incidente de datos.
  2. Cambie las credenciales donde sea necesario. Si le dijeron que sus datos de inicio de sesión podrían estar expuestos, cambie esa contraseña de inmediato. Cámbiela también en cualquier otro lugar donde la haya reutilizado, y use una contraseña única para cada cuenta.
  3. Active la autenticación multifactor. La MFA añade una segunda barrera, por lo que una contraseña robada por sí sola es mucho menos útil para un atacante.
  4. Esté atento al phishing. Los datos de contacto filtrados se usan a menudo para elaborar correos electrónicos, mensajes de texto y llamadas convincentes. Sea cauteloso con mensajes inesperados que generen urgencia, y diríjase directamente al sitio oficial de una empresa en lugar de hacer clic en enlaces.
  5. Vigile sus cuentas. Revise los extractos bancarios y de tarjetas en busca de actividad desconocida, y considere un bloqueo de crédito o una alerta de fraude si hubo datos financieros o de identidad involucrados.

La conclusión

La detención por el ransomware KillSec y la incautación del sitio de filtraciones demuestran que las fuerzas del orden pueden interrumpir las operaciones de ransomware, incluso las presuntamente dirigidas por sospechosos muy jóvenes. No deshace el robo de al menos 110 TB de datos. Compruebe si hay notificaciones, actualice y diversifique sus contraseñas, active la MFA y manténgase alerta ante intentos de phishing. Esos pasos cuestan poco y lo protegen sin importar lo que ocurra después en la investigación.