Les forces de l'ordre ont démantelé KillSec, un groupe d'extorsion également connu sous le nom de Kill Security Ransomware Group. Les arrestations dans le cadre du démantèlement du groupe de rançongiciels KillSec ont été annoncées dans le cadre de l'opération KillSwitch, une opération conjointe et séquencée menée par le FBI de San Juan. Les autorités ont saisi l'infrastructure du groupe et arrêté trois membres présumés. Les responsables ont déclaré que le groupe avait obtenu d'importantes rançons dans certains cas.

Voici ce que l'on sait à ce jour, comment le groupe opérait, et ce que les personnes et organisations dont les données ont pu être dérobées peuvent faire maintenant.

Ce que les autorités ont saisi et qui a été arrêté

Selon les reportages et les annonces officielles disponibles à ce jour, l'opération a impliqué trois arrestations et huit perquisitions dans quatre pays européens. Europol a décrit le groupe comme étant lié à environ 1 000 attaques dans le monde. Les résumés publics indiquent également qu'un adolescent est soupçonné de diriger le groupe, et un avis du ministère américain de la Justice fait référence à un ressortissant néerlandais qui a été inculpé et arrêté pour des accusations liées à un accès informatique non autorisé et à une conspiration. Les détails sur les rôles individuels peuvent évoluer au fur et à mesure que les affaires progressent devant les tribunaux, et toutes les personnes arrêtées sont des membres présumés, non condamnés.

La saisie de l'infrastructure comprenait le site de fuite de KillSec, l'endroit où les groupes d'extorsion publient ou menacent de publier des données volées. Notre précédente couverture de la saisie du site de fuite de KillSec détaille les 110 To de données sécurisées et les arrestations. La prise de contrôle d'un site de fuite est importante car elle supprime le principal outil de pression du groupe et empêche les fichiers volés d'être exposés davantage par ce canal.

Comment KillSec s'est introduit et a volé des données pour l'extorsion

Selon le résumé de l'affaire, KillSec a ciblé et obtenu l'accès aux ordinateurs des victimes ou à leur infrastructure réseau basée sur le cloud en exploitant diverses vulnérabilités. Une fois à l'intérieur, le groupe a volé des données sensibles et les a utilisées pour formuler des demandes d'extorsion.

Il s'agit d'un schéma familier. Plutôt que de se fier uniquement au chiffrement des fichiers, de nombreux groupes d'extorsion modernes volent d'abord les données, puis menacent de les publier. Cela signifie qu'une victime disposant de bonnes sauvegardes reste sous pression, car la restauration des systèmes n'annule pas une fuite.

Le principal enseignement du libellé des accusations est que les points d'entrée étaient des vulnérabilités, c'est-à-dire des failles dans les logiciels et les systèmes exposés au cloud qui pourraient être corrigées ou réduites par des mises à jour opportunes et une configuration plus stricte. Les informations publiques ne nomment pas de failles spécifiques, il serait donc erroné de supposer quels produits ont été affectés.

Ce que cela signifie pour vous

Un démantèlement est une bonne nouvelle, mais il n'efface pas automatiquement le préjudice. Voici comment réfléchir à votre propre exposition :

  • Les données saisies ne sont pas des données supprimées. Les autorités affirment avoir sécurisé au moins 110 To de données volées contre tout accès non autorisé ultérieur. Cela réduit le risque lié au site de fuite, mais des copies peuvent exister ailleurs. Prenez au sérieux toute notification indiquant que vos données ont été impliquées.
  • Les organisations peuvent encore vous notifier. Si une entreprise avec laquelle vous traitez a été victime, attendez-vous à un avis de violation. Lisez-le attentivement et confirmez-le via le site officiel ou le numéro de téléphone de l'entreprise, et non via des liens contenus dans un message inattendu.
  • Les arnaques de suivi sont courantes après les incidents d'extorsion. Soyez sceptique face aux e-mails ou appels prétendant vous aider à récupérer ou supprimer des données volées, surtout s'ils demandent un paiement.

Ce que les victimes et les personnes exposées devraient faire maintenant

Si vous pensez que vos informations ont fait partie d'un incident KillSec, ou si vous travaillez dans une organisation qui a été ciblée, ces étapes sont judicieuses :

  1. Changez les mots de passe sur les comptes concernés et partout où vous les avez réutilisés. Utilisez un gestionnaire de mots de passe pour en créer des uniques.
  2. Activez l'authentification multifacteur, idéalement avec une application d'authentification ou une clé matérielle plutôt que par SMS.
  3. Surveillez les comptes financiers et les rapports de crédit pour détecter toute activité inhabituelle, et envisagez un gel du crédit si des identifiants sensibles tels que les numéros d'identité nationaux ont été exposés.
  4. Soyez vigilant face au phishing qui fait référence à de vrais détails vous concernant. Les données volées rendent les arnaques plus convaincantes.
  5. Corrigez et examinez l'accès à distance. Pour les équipes informatiques, mettez à jour les systèmes exposés à Internet, examinez les autorisations cloud, fermez les services d'accès à distance inutilisés et vérifiez les journaux pour détecter des connexions inhabituelles ou des transferts sortants volumineux.
  6. Signalez les incidents aux autorités compétentes de votre pays et conservez des enregistrements de ce que vous trouvez. Les enquêteurs peuvent recueillir des informations auprès des victimes.

Ce qu'un VPN fait et ne fait pas contre les groupes d'extorsion

Un VPN chiffre le trafic entre votre appareil et le serveur VPN et masque votre adresse IP aux sites que vous visitez. C'est utile sur le Wi-Fi public et pour limiter certains traçages. Ce n'est pas une défense contre ce qui s'est passé dans ce cas.

Les groupes comme KillSec, selon le résumé de l'affaire, ont exploité des vulnérabilités dans les ordinateurs des victimes ou les environnements cloud et ont volé les données qui y étaient stockées. Un VPN grand public ne corrige pas les logiciels, n'empêche pas un attaquant d'exploiter une faille dans un serveur exposé, et ne récupère pas les données déjà dérobées. Si vos informations se trouvent dans la base de données d'une entreprise qui est compromise, votre VPN n'a aucun rôle dans cet événement.

Là où la technologie VPN compte, c'est dans les organisations qui l'utilisent pour l'accès à distance. Les passerelles d'accès à distance mal entretenues ou non corrigées peuvent elles-mêmes devenir un point d'entrée, elles nécessitent donc les mêmes mises à jour, une authentification forte et une surveillance que tout autre système exposé à Internet. Les sources publiques sur cette affaire ne disent pas qu'un produit VPN spécifique était impliqué, aucune conclusion ne doit donc être tirée sur ce point.

L'essentiel

Les arrestations dans le cadre du démantèlement du groupe de rançongiciels KillSec montrent qu'une action internationale coordonnée peut perturber les opérations d'extorsion, saisir leur infrastructure et conduire à des arrestations. L'affaire est encore en cours de développement, et les personnes inculpées sont présumées innocentes jusqu'à preuve du contraire.

Pour les lecteurs, les étapes pratiques sont les mêmes que toujours. Vérifiez si vous avez reçu un avis de violation, mettez à jour vos mots de passe et activez l'authentification multifacteur, et assurez-vous que les logiciels et les outils d'accès à distance sont corrigés. Pour les détails sur le site de fuite, les 110 To de données sécurisées et les arrestations, lisez notre rapport sur la saisie du site de fuite de KillSec, puis prenez quelques minutes pour renforcer vos comptes dès aujourd'hui.