Poliisi on purkanut KillSec-kiristysohjelmaverkoston, takavarikoinut sen palvelimet ja varastetut tiedot sekä yhdistänyt ryhmän noin 1 000 epäiltyyn hyökkäykseen maailmanlaajuisesti. Jos mietit KillSec-kiristysohjelman alasajoa ja sitä, mitä seuraavaksi pitäisi tehdä, lyhyt vastaus on: hyviä uutisia, mutta ei syytä rentoutua. Tässä artikkelissa käydään läpi, mitä operaatio muuttaa, mitä se ei muuta ja mitkä käytännön toimenpiteet ovat tärkeimpiä Windows-käyttäjille ja pienille toimistoille, jotka ovat yhden reitittimen varassa.

Mitä KillSecin alasajo todella sai aikaan

Raporttien mukaan lainvalvontaviranomaiset takavarikoivat KillSecin palvelimet ja niille tallennetut varastetut tiedot sekä yhdistivät ryhmän noin 1 000 epäiltyyn hyökkäykseen. Muissa uutisissa hanketta kuvataan nimellä "Operaatio KillSwitch", ja tutkijoiden kerrotaan ottaneen haltuunsa ryhmän pimeän verkon vuotosivuston, jota käytettiin uhkaamaan uhreja varastettujen tiedostojen julkaisemisella. Jotkin mediat mainitsevat pienemmän luvun, noin 500 vahvistettua onnistunutta hyökkäystä, mikä on hyödyllinen muistutus siitä, että "epäillyt" ja "vahvistetut" ovat eri lukuja. Saadaksesi tuoreimmat tiedot operaatiosta ja epäillyistä, katso raporttimme KillSec-kiristysohjelman alasajon pidätyksistä.

Mitä tämä tekee: se poistaa ryhmän infrastruktuurin, häiritsee sen kykyä kiristää uhreja vuotosivustonsa kautta ja antaa tutkijoille tietoja, joiden avulla he voivat tunnistaa ja ilmoittaa asianomaisille organisaatioille.

Mitä tämä ei tee: se ei salauksenpura jo lukittuja tiedostoja, eikä se takaa, että varastetut tiedot on tuhottu. Takavarikoidut palvelimet eivät ole sama asia kuin jokainen kopio jokaisesta tiedostosta. Kiristysohjelmien työkalut ja tekniikat myös yleensä elävät pidempään kuin yksittäinen ryhmä, koska kumppanit voivat siirtyä toisiin brändeihin. Suhtaudu alasajoon yhden ryhmän toiminnan tauona, ei uhan loppuna.

Mitä VPN voi ja ei voi tehdä kiristysohjelmia vastaan

VPN-markkinointi antaa joskus ymmärtää laajaa suojaa, joten tässä yksinkertainen versio.

VPN salaa liikenteen laitteesi ja VPN-palvelimen välillä. Tämä auttaa epäluotettavissa verkoissa, kuten julkisessa Wi-Fi:ssä, ja piilottaa selaamisesi internetpalveluntarjoajaltasi. Se on yksityisyystyökalu.

Se ei pysäytä kiristysohjelmia. VPN ei estä avaamaasi haitallista liitettä, poista tietokoneellasi jo olevaa haittaohjelmaa tai peru tiedostojesi salausta. KillSecistä kertovien raporttien mukaan ryhmä varasti tietoja hyödyntämällä haavoittuvuuksia ja heikosti suojattuja käyttöpisteitä. Tämä viittaa päivittämättömään ohjelmistoon ja heikkoon etäkäyttöön todellisina ongelmina, eikä kuluttaja-VPN tee kummallekaan mitään.

Ainoa paikka, jossa VPN:illä voi olla merkitystä, on yrityksen etäkäyttö: asianmukaisesti konfiguroitu, päivitetty ja käyttöoikeuksilla rajattu VPN on parempi kuin sellaisten palveluiden, kuten etätyöpöydän, suora altistaminen internetille. Mutta VPN-yhdyskäytävästä itsestään tulee käyttöpiste, joka on päivitettävä ja suojattava monivaiheisella tunnistautumisella.

Toimenpiteet Windows-käyttäjille ja reititinpohjaisille pienille toimistoille

Nämä toimenpiteet puuttuvat heikkouksiin, joita kiristysohjelmaryhmät yleisesti hyödyntävät, ilman erikoistyökaluja.

Windows-käyttäjille:

  • Asenna päivitykset viipymättä. Ota automaattinen Windows Update käyttöön ja päivitä selaimet, PDF-lukijat ja muut sovellukset.
  • Pidä offline- tai versioidut varmuuskopiot. Noudata 3-2-1-periaatetta: kolme kopiota, kahden tyyppistä tallennustilaa, yksi offline-tilassa tai irrotettuna. Testaa palautus.
  • Käytä vakiotiliä päivittäiseen työhön. Säästä järjestelmänvalvojan tilit ohjelmistojen asentamiseen.
  • Ota sisäänrakennetut suojaukset käyttöön. Pidä Microsoft Defender käynnissä ja harkitse valvotun kansion käytön ottamista käyttöön.
  • Ota monivaiheinen tunnistautuminen käyttöön sähköpostille, pilvitallennukselle ja kaikelle etäkäytölle.

Pienille toimistoille, jotka nojaavat yhteen reitittimeen:

  • Päivitä reitittimen laiteohjelmisto ja vaihda laitteet, jotka eivät enää saa päivityksiä.
  • Vaihda oletusarvoiset järjestelmänvalvojan salasanat ja poista etähallinta internetistä käytöstä, ellet todella tarvitse sitä.
  • Sulje tarpeettomat avoimet portit. Älä altista etätyöpöytää tai tiedostojakoja suoraan.
  • Segmentoi verkko mahdollisuuksien mukaan, esimerkiksi erillinen vierasverkko, jotta yksi saastunut laite ei voi helposti tavoittaa kaikkea.
  • Käy läpi, kenellä on etäkäyttö ja poista entisten työntekijöiden tai toimittajien tilit.

Jos sinuun iskettiin: miten reagoida ja tarkistaa altistuminen

Jos uskot joutuneesi KillSecin uhriksi tai minkä tahansa kiristysohjelman uhriksi, toimi järjestyksessä:

  1. Eristä vaikutuksen alaiset laitteet. Irrota ne verkosta ja Wi-Fi:stä, mutta älä vielä pyyhi niitä, sillä ne voivat sisältää todisteita.
  2. Ilmoita asiasta. Ota yhteyttä paikalliseen lainvalvontaviranomaiseen tai kansalliseen kyberrikollisuuden ilmoituskanavaan. Tutkijat tällaisessa tapauksessa voivat pystyä jakamaan tietoja uhrien kanssa, joten ilmoitus voi auttaa.
  3. Älä oleta, että vuotosivusto on koko tarina. Kun ryhmän sivusto on takavarikoitu, julkisen julkaisemisen uhka voi vähentyä, mutta sinun tulisi silti olettaa, että sinulta viedyt tiedot voivat olla esillä muualla.
  4. Vaihda tunnistetiedot. Nollaa sähköpostin, pilven, pankkien ja järjestelmänvalvojan tilien salasanat puhtaasta laitteesta ja ota monivaiheinen tunnistautuminen käyttöön.
  5. Varo petoksia. Jos henkilö- tai asiakastietoja oli mukana, seuraa tilejä ja ole varovainen tapaukseen viittaavan seurantakalastelun suhteen.
  6. Palauta puhtaista varmuuskopioista vasta sen jälkeen, kun tunkeutumisreitti on löydetty ja suljettu, tai saatat joutua iskun kohteeksi uudelleen.

Mitä tämä tarkoittaa sinulle

Useimmille lukijoille alasajo muuttaa päivittäistä elämää vain vähän. Se on merkittävä voitto yhtä ryhmää vastaan, ja se voi auttaa joitakin uhreja saamaan tietää joutuneensa kohteeksi. Mutta heikkoudet, joita se hyödynsi, kuten päivittämättömät järjestelmät ja heikosti suojatut käyttöpisteet, ovat olemassa lukemattomissa kodeissa ja toimistoissa. VPN ei korjaa niitä. Päivitykset, varmuuskopiot, vahva tunnistautuminen ja lukittu reititin korjaavat.

Keskeiset huomiot

  • Suhtaudu KillSec-kiristysohjelman alasajoon hyvänä uutisena, ei maaliviivana. Mitä nyt pitäisi tehdä, on tiukentaa omia puolustuksiasi.
  • Älä luota VPN:ään kiristysohjelmasuojana; se on yksityisyystyökalu.
  • Päivitä Windows, sovellukset ja reitittimen laiteohjelmisto tällä viikolla.
  • Varmista, että sinulla on tuore offline-varmuuskopio ja että pystyt palauttamaan siitä.
  • Käy läpi etäkäyttö ja ota monivaiheinen tunnistautuminen käyttöön.

Käytä kymmenen minuuttia tänään Windowsin päivitysasetusten sekä reitittimesi järjestelmänvalvojan ja etäkäyttöasetusten tarkistamiseen. Saadaksesi tuoreimmat yksityiskohdat operaatiosta ja epäillyistä, lue kattavuutemme KillSecin pidätyksistä.