Kansainvälinen lainvalvontaoperaatio on kaatanut KillSec-kiristyshaittaohjelmaryhmän infrastruktuurin, ja KillSec-kiristyshaittaohjelman alasajoon liittyvät pidätykset käsittävät kolme epäiltyä. Tapauksesta raportoiminen kertoo, että väitetty johtaja on teini-ikäinen. Uutinen on todellinen voitto tutkijoille, mutta kannattaa katsoa, mitä se muuttaa ja mitä ei ihmisille, jotka käyttävät kotitietokoneita ja pieniä verkkoja.

Mitä KillSec-kiristyshaittaohjelman alasajon pidätykset kattavat

SecurityWeekin raportin mukaan poliisi purki KillSecin infrastruktuurin ja pidätti kolme epäiltyä osana kansainvälistä operaatiota. Muiden medioiden uutisointi lisää joitakin yksityiskohtia. Europolin tiedote, sellaisena kuin se on tiivistetty hakutuloksissa, kuvaa kolmea pidätystä ja kahdeksaa etsintää neljässä Euroopan maassa, kohdistuen ryhmään, joka on yhdistetty noin 1 000 hyökkäykseen maailmanlaajuisesti. Muut raportit kertovat, että viranomaiset takavarikoivat viisi palvelinta ja ryhmän vuotosivuston, ja että epäilty johtaja on 16-vuotias. Jotkut mediat kertovat, että katalonialaiset viranomaiset osallistuivat teini-ikäisen pidätykseen, ja yksi kuvailee pyrkimystä operaatio KillSwitchiksi.

Varoituksen sana: pidätyksiä kuvataan joissakin raporteissa väliaikaisiksi, ja yksi media huomautti, että Europolin sanamuoto pidätettyjen tarkasta määrästä ja rooleista on jokseenkin epämääräinen. Nämä ovat epäiltyjä, eivät tuomittuja henkilöitä, ja yksityiskohdat voivat muuttua tutkinnan edetessä.

Miten teini-ikäisen johtama kiristyshaittaohjelmaryhmä tunnistetaan

Lähdemateriaali ei kerro tarkalleen, miten tutkijat jäljittivät väitetyn johtajan, joten olisi virhe arvailla. Tapaus kuitenkin osoittaa nykyaikaisen kiristyshaittaohjelmien valvonnan yleisen muodon. Ryhmät ovat riippuvaisia palvelimista, vuotosivustoista ja viestintäkanavista, ja jokainen näistä on paikka, johon todisteita voi kertyä. Kun poliisi takavarikoi tämän infrastruktuurin, se voi saada pääsyn tietoihin, jotka johtavat takaisin sitä operoiviin henkilöihin.

Tapaus haastaa myös yleisen mielikuvan kiristyshaittaohjelmien operaattoreista kokeneina, koskemattomina ammattilaisina. Raportit siitä, että 16-vuotias väitetysti johti ryhmää, joka on yhdistetty noin 1 000 hyökkäykseen, viittaavat siihen, että kynnys alalle voi olla matalampi kuin monet olettavat. Kiristyshaittaohjelmia on pitkään tarjottu palveluna, ja työkalut ja infrastruktuuri ovat saatavilla ihmisille, joilla ei välttämättä ole syvällisiä teknisiä taitoja. Tämä laskee hyökkääjien rimaa ja joissakin tapauksissa tekee heistä helpommin löydettäviä, koska kokemattomammat operaattorit tekevät yleensä enemmän virheitä.

Operaation rajatylittävä luonne on myös tärkeä. Etsinnät neljässä maassa viittaavat koordinointiin, jota tarvitaan, kun uhrit, palvelimet ja epäillyt sijaitsevat eri lainkäyttöalueilla.

Miksi alasajot harvoin lopettavat kiristyshaittaohjelmauhkaa

Vuotosivuston ja palvelimien takavarikointi häiritsee ryhmää, mutta ei pyyhi pois menetelmiä, jotka tekivät ryhmästä tehokkaan. Operaation taustalla olevat työkalut, taktiikat ja kumppanit voivat siirtyä muualle. Rikolliset, jotka välttävät pidätyksen, voivat brändätä itsensä uudelleen, liittyä toiseen ryhmään tai rakentaa uudelleen uudelle infrastruktuurille.

Olemme jo nähneet, miten ryhmät suunnittelevat tätä varten. Raporttimme siitä, miten DeadLock-kiristyshaittaohjelma lisäsi Session-sovelluksen välttääkseen alasajot, osoittaa operaattoreiden suunnittelevan viestintänsä erityisesti niin, että palvelimen menettäminen ei tarkoita koko operaation menettämistä. Alasajot nostavat rikollisten liiketoiminnan kustannuksia, mutta ne ovat yksi osa pitkää kamppailua, ei lopullinen voitto.

On myös uhrien asia. Vaikka ryhmä häiritään, hyökkäyksen jo kohtaamat organisaatiot kohtaavat edelleen toipumisen. Tapauksen jälkiseuraukset, kuten Suisun Cityn kiristyshaittaohjelmahyökkäys, joka piti kaupungintalon suljettuna seitsemän päivää, havainnollistavat, kuinka paljon vahinkoa yksi onnistunut tunkeutuminen voi aiheuttaa riippumatta siitä, mitä hyökkääjille myöhemmin tapahtuu. (Tapaus ei liity KillSeciin saamamme raportoinnin mukaan.)

Mitä tämä tarkoittaa sinulle

Useimmille ihmisille kiristyshaittaohjelmien käytännön riski ei muuttunut näiden pidätysten päivänä. Yhden ryhmän poistuminen verkosta ei poista laajempaa rikollista ekosysteemiä, ja samat sisääntulopisteet, kuten tietojenkalastelusähköpostit, päivittämättömät ohjelmistot sekä uudelleenkäytetyt tai heikot salasanat, ovat edelleen muiden hyökkääjien saatavilla.

Sanottuna, uutinen on hyödyllinen muistutus tarkistaa omat puolustuksesi, erityisesti jos pyörität kotitoimistoa tai pienten yritysten verkkoa, jossa ei ole omaa IT-tiimiä:

  • Pidä offline- tai erilliset varmuuskopiot. Varmuuskopio, joka on aina yhteydessä tietokoneeseesi, voidaan salata kaiken muun mukana. Pidä ainakin yksi kopio irrotettuna tai tallennettuna paikkaan, jota pääasiallinen tilisi ei voi ylikirjoittaa, ja testaa, että voit todella palauttaa siitä.
  • Asenna päivitykset viipymättä. Käyttöjärjestelmät, selaimet, reitittimen laiteohjelmisto ja yritysohjelmistot saavat kaikki tietoturvakorjauksia. Kytke automaattiset päivitykset päälle, kun voit.
  • Käytä vahvoja, yksilöllisiä salasanoja ja monivaiheista todennusta. Tämä koskee erityisesti sähköpostia, pilvitallennusta ja etäkäyttötyökaluja.
  • Suhtaudu epäillen odottamattomiin liitteisiin ja linkkeihin. Tietojenkalastelu on edelleen yleinen sisääntulotie, eikä mikään pidätys muuta sitä.
  • Rajoita etäkäyttöä. Jos et tarvitse etätyöpöytää tai vastaavia palveluita altistettuna internetille, kytke ne pois päältä.

Yhteenveto

KillSec-kiristyshaittaohjelman alasajon pidätykset osoittavat, että koordinoitu poliisityö voi tavoittaa jopa ryhmiä, joilla on laaja uhrimäärä, ja että niiden taustalla olevat henkilöt voivat olla nuorempia ja vähemmän hiottuja kuin odotettiin. Ne eivät tarkoita, että uhka olisi poistunut. Ryhmät sopeutuvat, kuten DeadLock-esimerkki osoittaa, joten turvallisin lähestymistapa on pitää varmuuskopiot, päivitykset ja vahva todennus jatkuvina tapoina sen sijaan, että odottaisi seuraavan pidätyksen laskevan riskiäsi. Käytä kymmenen minuuttia tällä viikolla varmistaaksesi, että varmuuskopiosi toimivat ja että monivaiheinen todennus on kytketty päälle tärkeimmille tileillesi.