Viranomaiset ovat hajottaneet KillSecin, kiristysryhmän, joka tunnetaan myös nimellä Kill Security Ransomware Group. KillSec-lunnaohjelmaryhmän alasajo ja pidätykset julkistettiin osana Operaatio KillSwitchiä, FBI San Juanin johtamaa yhteistä koordinoitua operaatiota. Viranomaiset takavarikoivat ryhmän infrastruktuurin ja pidättivät kolme väitettyä jäsentä. Viranomaisten mukaan ryhmä sai joissakin tapauksissa huomattavia lunnaita.
Alla on se, mitä tähän mennessä tiedetään, miten ryhmä toimi ja mitä ihmiset ja organisaatiot, joiden tietoja on saatettu viedä, voivat tehdä nyt.
Mitä viranomaiset takavarikoivat ja ketä pidätettiin
Tähän mennessä saatavilla olevien raporttien ja virallisten ilmoitusten mukaan operaatioon sisältyi kolme pidätystä ja kahdeksan etsintää neljässä Euroopan maassa. Europol kuvaili ryhmän olevan yhteydessä noin 1 000 hyökkäykseen maailmanlaajuisesti. Julkisissa yhteenvedoissa sanotaan myös, että teini-ikäisen epäillään johtaneen ryhmää, ja Yhdysvaltain oikeusministeriön tiedotteessa viitataan Alankomaiden kansalaiseen, joka sai syytteen ja pidätettiin luvattomaan tietokoneen käyttöön ja salaliittoon liittyvistä syytteistä. Yksittäisiä rooleja koskevat tiedot voivat muuttua asioiden edetessä tuomioistuimissa, ja kaikki pidätetyt ovat väitettyjä jäseniä, eivät tuomittuja.
Infrastruktuurin takavarikointi käsitti KillSecin vuotosivuston, paikan, jossa kiristysryhmät julkaisevat tai uhkaavat julkaista varastettuja tietoja. Aiempi uutisointimme KillSec-lunnaohjelman vuotosivuston takavarikoinnista käsittelee 110 TB:n turvattuja tietoja ja pidätyksiä yksityiskohtaisemmin. Vuotosivuston haltuunotto on merkittävää, koska se poistaa ryhmän tärkeimmän painostuskeinon ja estää varastettujen tiedostojen paljastamisen edelleen kyseisen kanavan kautta.
Miten KillSec murtautui sisään ja varasti tietoja kiristystä varten
Tapausyhteenvedon mukaan KillSec kohdistui uhrien tietokoneisiin tai pilvipohjaiseen verkkoinfrastruktuuriin ja sai niihin pääsyn hyödyntämällä erilaisia haavoittuvuuksia. Päästyään sisään ryhmä varasti arkaluontoisia tietoja ja käytti niitä kiristysvaatimuksiin.
Tämä on tuttu kaava. Sen sijaan, että nykyaikaiset kiristysryhmät luottaisivat pelkästään tiedostojen salaukseen, ne varastavat ensin tietoja ja uhkaavat sitten julkaista ne. Tämä tarkoittaa, että uhri, jolla on hyvät varmuuskopiot, kohtaa silti painostusta, koska järjestelmien palauttaminen ei peru vuotoa.
Syytelausunnon keskeinen johtopäätös on, että sisäänpääsykohdat olivat haavoittuvuuksia, eli ohjelmistojen ja pilvipalveluiden puutteita, jotka voitaisiin korjata tai vähentää ajantasaisilla päivityksillä ja tiukemmalla konfiguraatiolla. Julkinen tieto ei nimeä tiettyjä haavoittuvuuksia, joten olisi virhe olettaa, mitkä tuotteet olivat vaarantuneita.
Mitä tämä tarkoittaa sinulle
Alasajo on hyvä uutinen, mutta se ei automaattisesti poista vahinkoja. Näin voit arvioida omaa altistumistasi:
- Takavarikoitu data ei ole sama asia kuin poistettu data. Viranomaiset sanovat turvanneensa vähintään 110 TB varastettua dataa luvattomalta käytöltä. Tämä vähentää vuotosivuston aiheuttamaa riskiä, mutta kopioita voi olla muualla. Suhtaudu vakavasti kaikkiin ilmoituksiin, joissa kerrotaan tietojesi olleen osallisena.
- Organisaatiot voivat edelleen ilmoittaa sinulle. Jos yritys, jonka kanssa asioit, oli uhri, odota tietomurtoilmoitusta. Lue se huolellisesti ja varmista se yrityksen viralliselta verkkosivustolta tai puhelinnumerosta, ei odottamattoman viestin linkkien kautta.
- Jatkohuijaukset ovat yleisiä kiristystapausten jälkeen. Suhtaudu skeptisesti sähköposteihin tai puheluihin, joissa väitetään autettavan sinua palauttamaan tai poistamaan varastettuja tietoja, erityisesti jos niissä pyydetään maksua.
Mitä uhrien ja altistuneiden henkilöiden tulisi tehdä nyt
Jos uskot tietojesi olleen osa KillSec-tapausta tai työskentelet organisaatiossa, joka oli kohteena, nämä vaiheet ovat järkeviä:
- Vaihda salasanat vaarantuneilla tileillä ja kaikkialla, missä käytit niitä uudelleen. Käytä salasananhallintaohjelmaa ainutlaatuisten salasanojen luomiseen.
- Ota käyttöön monivaiheinen tunnistautuminen, mieluiten tunnistautumissovelluksella tai laitteistavaimella tekstiviestin sijaan.
- Seuraa taloudellisia tilejä ja luottoraportteja epätavallisen toiminnan varalta ja harkitse luottokiellon asettamista, jos arkaluontoisia tunnistetietoja, kuten henkilötunnuksia, paljastui.
- Varo tietojenkalastelua, joka viittaa todellisiin tietoihisi. Varastettu data tekee huijauksista vakuuttavampia.
- Paikkaa ja tarkista etäkäyttö. IT-tiimeille: päivitä internetiin yhteydessä olevat järjestelmät, tarkista pilvipalveluiden käyttöoikeudet, sulje käyttämättömät etäkäyttöpalvelut ja tarkista lokit epätavallisten kirjautumisten tai suurten lähtevien siirtojen varalta.
- Ilmoita tapauksista oman maasi asiaankuuluville viranomaisille ja pidä kirjaa havainnoistasi. Tutkijat saattavat kerätä tietoja uhreilta.
Mitä VPN tekee ja ei tee kiristysryhmiä vastaan
VPN salaa liikenteen laitteesi ja VPN-palvelimen välillä ja piilottaa IP-osoitteesi vierailemiltasi sivustoilta. Tästä on hyötyä julkisessa Wi-Fi-verkossa ja joidenkin seurantamenetelmien rajoittamisessa. Se ei ole puolustus tässä tapauksessa tapahtunutta vastaan.
KillSecin kaltaiset ryhmät hyödynsivät tapausyhteenvedon mukaan uhrien tietokoneiden tai pilviympäristöjen haavoittuvuuksia ja varastivat sinne tallennettuja tietoja. Kuluttaja-VPN ei paikkaa ohjelmistoja, estä hyökkääjää käyttämästä hyväkseen altistetun palvelimen puutetta tai palauta jo vietyä dataa. Jos tietosi ovat yrityksen tietokannassa, joka murretaan, VPN:lläsi ei ole osaa siinä tapahtumassa.
VPN-teknologialla on merkitystä organisaatioissa, jotka käyttävät sitä etäkäyttöön. Huonosti ylläpidetyt tai päivittämättömät etäkäyttöyhdyskäytävät voivat itsessään tulla sisäänpääsykohdaksi, joten ne tarvitsevat samat päivitykset, vahvan tunnistautumisen ja seurannan kuin mikä tahansa muu internetiin yhteydessä oleva järjestelmä. Tätä tapausta koskevat julkiset lähteet eivät kerro, että mikään tietty VPN-tuote olisi ollut osallisena, joten siitä ei pidä tehdä johtopäätöksiä.
Yhteenveto
KillSec-lunnaohjelmaryhmän alasajo ja pidätykset osoittavat, että koordinoitu kansainvälinen toiminta voi hajottaa kiristysoperaatioita, takavarikoida niiden infrastruktuurin ja johtaa pidätyksiin. Tapaus on vielä kehittymässä, ja syytettyjen oletetaan olevan syyttömiä, kunnes toisin todistetaan.
Lukijoille käytännön toimenpiteet ovat samat kuin aina. Tarkista, oletko saanut tietomurtoilmoituksen, päivitä salasanasi ja ota käyttöön monivaiheinen tunnistautuminen sekä varmista, että ohjelmistot ja etäkäyttötyökalut on päivitetty. Saadaksesi yksityiskohdat vuotosivustosta, 110 TB:n turvatuista tiedoista ja pidätyksistä, lue raporttimme KillSecin vuotosivuston takavarikoinnista ja käytä sitten muutama minuutti tiliesi suojaamiseen tänään.




