Poliisi on sulkenut KillSec-kiristyshaittaohjelmaryhmän ylläpitämän vuotosivuston ja pidättänyt kolme henkilöä, mukaan lukien epäillyn teini-ikäisen operaattorin. Operaatioksi nimitetyssä KillSwitchissä takavarikoitiin myös palvelimia. The Registerin raportin mukaan vuotosivustolla oli vähintään 110 TB varastettua dataa. Tämä KillSecin kiristyshaittaohjelmien pidätys ja vuotosivuston takavarikointi on merkittävä voitto lainvalvontaviranomaisille, mutta se jättää avoimeksi käytännön kysymyksen kaikille, joiden tiedot ovat saattaneet olla mukana tässä saaliissa.
Tähän mennessä saatavilla olevat yksityiskohdat ovat rajallisia, joten tämä artikkeli pitäytyy siinä, mitä on raportoitu, ja selittää, mitä se voi tarkoittaa mahdollisesti asianomaisille henkilöille.
Mitä Operation KillSwitch sai aikaan
Operation KillSwitch kohdistui infrastruktuuriin, jota KillSec käytti varastettujen tiedostojen julkaisemiseen. Kiristyshaittaohjelmaryhmät ylläpitävät tyypillisesti vuotosivustoja painostuskeinona: ne varastavat dataa, uhkaavat julkaista sen ja julkaisevat sen, jos uhri kieltäytyy maksamasta. Sivuston hallinnan ottaminen haltuun häiritsee ryhmän kykyä kiristää uhreja ja poistaa keskeisen paikan, jossa dataa säilytettiin.
Viranomaiset takavarikoivat palvelimia ja pidättivät kolme henkilöä. Yksi heistä on epäilty teini-ikäinen, jonka uskotaan johtaneen ryhmää. Tämänkaltaiset tutkinnat jatkuvat usein alkuperäisten pidätysten jälkeen, sillä takavarikoidut palvelimet voivat tarjota todisteita muista jäsenistä, uhreista ja siitä, miten operaatio toimi. Saamamme raportointi ei vahvista lisäsyytteitä tai muita epäiltyjä, joten on liian aikaista sanoa, kuinka pitkälle tapaus ulottuu.
Mitä 110 TB varastettua dataa voi sisältää
Raportoitu luku on vähintään 110 TB. Tämä on erittäin suuri määrä, ja on syytä olla selkeä siitä, mitä tiedämme ja mitä emme tiedä. Lähdeyhteenveto antaa datan koon, mutta meille saatavilla olevassa aineistossa ei eritellä, minkä tyyppisiä tiedostoja se sisältää tai mitkä organisaatiot ja yksilöt ovat asianomaisia.
Yleisesti ottaen kiristyshaittaohjelmahyökkäyksissä varastettu data voi sisältää:
- Työntekijöiden ja asiakkaiden tietoja, kuten nimiä, osoitteita ja yhteystietoja
- Sisäisiä liiketoiminta-asiakirjoja, sopimuksia ja taloustiedostoja
- Kirjautumistietoja tai muita kompromettoiduille järjestelmille tallennettuja tilitietoja
- Arkaluonteisia tietoja riippuen siitä, minkä tyyppinen organisaatio oli kohteena
Nämä ovat yleisiä esimerkkejä siitä, mitä kiristyshaittaohjelmien uhrit usein menettävät, eivät vahvistettuja tämän tietyn arkiston sisältöjä. Jos olet yhteydessä organisaatioon, joka on nimetty KillSecin uhriksi, seuraa virallisia ilmoituksia, joissa selitetään tarkalleen, mitä vietiin.
Miksi takavarikointi ei tee vuotaneesta datasta turvallista
On houkuttelevaa olettaa, että kun poliisi hallitsee vuotosivustoa, varastettu data on hallinnassa. Tämä ei ole taattua. Data, joka on julkaistu tai jaettu edes hetkeksi, voidaan kopioida, ja kopiot voivat elää alkuperäistä palvelinta pidempään. Lainvalvontaviranomaiset voivat poistaa hosting-sijainnin, mutta ne eivät aina voi tietää, kuka latasi tiedostoja etukäteen tai säilytettiinkö muita kopioita muualla.
On myös ero sen välillä, onko data offline-tilassa ja onko data turvallista. Vaikka vuotosivusto pysyisi alhaalla, tiedot varastettiin silti alun perin. Kuka tahansa, joka on käyttänyt sitä tai joka edelleen hallitsee kopiota, voisi käyttää sitä väärin petoksiin, tietojenkalasteluun tai identiteettivarkauteen. Pidätykset vähentävät siis tulevaa haittaa, mutta eivät peru jo tapahtunutta altistumista.
Tämä on tuttu jännite yksityisyys- ja tietoturvauutisissa: sääntelyviranomaiset ja poliisi saavat lisää työkaluja toimia, kuten näkyy keskusteluissa kuten Australian eSafety-valtuutetun uusista valtuuksista, mutta yksilöt kantavat silti suuren osan käytännön taakasta suojella omia tietojaan, kun ne ovat vuotaneet.
Mitä tämä tarkoittaa sinulle
Useimmat ihmiset eivät tiedä heti, oliko heidän datansa osa KillSec-arkistoa. Paras lähestymistapa on toimia ikään kuin altistuminen olisi mahdollista, jos olet saanut tietomurtoilmoituksen tai jos organisaatio, jonka kanssa asioit, on joutunut hyökkäyksen kohteeksi, ja ryhtyä vähäisiin toimenpiteisiin, jotka auttavat joka tapauksessa.
Jos sinulle ilmoitetaan, että olet asianomainen, ota ilmoitus vakavasti ja noudata sen sisältämiä ohjeita. Jos et ole kuullut mitään, ei ole syytä paniikkiin, mutta muutama tapa vähentää riskiäsi riippumatta siitä, sisältyykö tämä tietty tietojoukko sinuun.
Kuinka tarkistaa ja rajoittaa altistumistasi
Aloita näistä käytännön toimenpiteistä:
- Tarkista tietomurtoilmoitukset. Katso sähköpostistasi, mukaan lukien roskapostikansiot, ja postistasi viestejä yrityksiltä, työnantajilta, kouluilta tai terveydenhuollon tarjoajilta tietoturvapoikkeamasta.
- Vaihda tunnukset tarvittaessa. Jos sinulle kerrottiin, että kirjautumistietosi saattavat olla vaarantuneet, vaihda kyseinen salasana välittömästi. Vaihda se myös kaikkialla muualla, missä käytit samaa salasanaa, ja käytä jokaisessa tilissä ainutlaatuista salasanaa.
- Ota monivaiheinen tunnistautuminen käyttöön. MFA lisää toisen esteen, joten pelkästään varastettu salasana on hyökkääjälle paljon vähemmän hyödyllinen.
- Varo tietojenkalastelua. Vuotaneita yhteystietoja käytetään usein vakuuttavien sähköpostien, tekstiviestien ja puheluiden laatimiseen. Ole varovainen odottamattomien viestien kanssa, jotka luovat kiireen tuntua, ja mene suoraan yrityksen viralliselle sivustolle sen sijaan, että klikkaat linkkejä.
- Seuraa tilejäsi. Tarkista pankki- ja korttitiliotteet tuntemattoman toiminnan varalta ja harkitse luottokieltoa tai petosvaroituksen asettamista, jos talous- tai henkilötietoja oli mukana.
Yhteenveto
KillSecin kiristyshaittaohjelmien pidätys ja vuotosivuston takavarikointi osoittaa, että lainvalvontaviranomaiset voivat häiritä kiristyshaittaohjelmaoperaatioita, jopa sellaisia, joita väitetään hyvin nuorten epäiltyjen johtavan. Se ei peru vähintään 110 TB:n datan varastamista. Tarkista ilmoitukset, päivitä ja monipuolista salasanasi, ota MFA käyttöön ja pysy valppaana tietojenkalasteluyrityksille. Nämä toimenpiteet maksavat vähän ja suojaavat sinua riippumatta siitä, mitä tutkinnassa tapahtuu seuraavaksi.
FAQ: Q1: Mikä oli Operation KillSwitch? A1: Operation KillSwitch oli operaatio, joka kohdistui KillSecin infrastruktuuriin ja johti heidän vuotosivustonsa sulkemiseen, palvelinten takavarikointiin ja kolmeen pidätykseen, mukaan lukien epäilty teini-ikäinen operaattori. Q2: Kuinka paljon varastettua dataa KillSecin vuotosivustolla oli? A2: The Registerin mukaan vuotosivustolla oli vähintään 110 TB varastettua dataa. Q3: Millaista tietoa varastetussa datassa saattaa olla? A3: Vaikka tarkkaa sisältöä ei vahvistettu, kiristyshaittaohjelmien data sisältää tyypillisesti työntekijöiden ja asiakkaiden tietoja, sisäisiä liiketoiminta-asiakirjoja, kirjautumistietoja ja arkaluonteisia tietoja. Q4: Tarkoittaako vuotosivuston takavarikointi, että vuodettu data on nyt turvassa? A4: Ei, data joka on julkaistu tai jaettu voidaan kopioida, ja ne kopiot voivat elää alkuperäistä palvelinta pidempään, vaikka lainvalvontaviranomaiset poistaisivat hosting-sijainnin. Q5: Mitä minun pitäisi tehdä, jos olen yhteydessä KillSecin uhriorganisaatioon? A5: Seuraa organisaation virallisia ilmoituksia, joissa selitetään tarkalleen, mitä vietiin. ---END---




