Tijela za provedbu zakona razbila su KillSec, iznudničku skupinu poznatu i kao Kill Security Ransomware Group. Uhićenja u akciji razbijanja ransomware grupe KillSec objavljena su u sklopu Operacije KillSwitch, zajedničke sekvencirane operacije koju je vodio FBI San Juan. Vlasti su zaplijenile infrastrukturu grupe i uhitile tri navodna člana. Dužnosnici su izjavili da je grupa u nekim slučajevima dobila znatne otkupnine.

U nastavku slijedi što je do sada poznato, kako je grupa djelovala i što mogu učiniti ljudi i organizacije čiji su podaci možda ukradeni.

Što su vlasti zaplijenile i kko je uhićen

Prema dostupnim izvješćima i službenim objavama, operacija je uključivala tri uhićenja i osam pretraga u četirima europskim zemljama. Europol je grupu opisao kao povezanu s oko 1.000 napada diljem svijeta. Javni sažeci također navode da se sumnja da je grupu vodio tinejdžer, a priopćenje američkog Ministarstva pravosuđa spominje nizozemskog državljanina koji je optužen i uhićen zbog optužbi povezanih s neovlaštenim pristupom računalima i zavjerom. Pojedinosti o pojedinačnim ulogama mogu se promijeniti kako predmeti budu išli kroz sudove, a svi uhićeni su navodni članovi, a ne osuđeni.

Zapljena infrastrukture uključivala je KillSecovu stranicu za curenje podataka, mjesto gdje iznudničke grupe objavljuju ili prijete objavljivanjem ukradenih podataka. Naše prethodno izvješće o zapljeni stranice za curenje podataka KillSec ransomwarea detaljnije obrađuje 110TB osiguranih podataka i uhićenja. Preuzimanje stranice za curenje važno je jer uklanja glavni alat za pritisak grupe i zaustavlja daljnje izlaganje ukradenih datoteka putem tog kanala.

Kako je KillSec provalio i ukrao podatke za iznudu

Prema sažetku slučaja, KillSec je ciljao i dobio pristup računalima žrtava ili cloud-based mrežnoj infrastrukturi iskorištavanjem raznih ranjivosti. Jednom unutra, grupa je ukrala osjetljive podatke i iskoristila ih za iznudničke zahtjeve.

To je poznat obrazac. Umjesto da se oslanjaju samo na šifriranje datoteka, mnoge moderne iznudničke skupine prvo kradu podatke, a zatim prijete njihovom objavom. To znači da se žrtva s dobrim sigurnosnim kopijama i dalje suočava s pritiskom, jer vraćanje sustava ne poništava curenje.

Ključni zaključak iz jezika optužnice jest da su ulazne točke bile ranjivosti, što znači nedostaci u softveru i sustavima okrenutima prema internetu koji se mogu ispraviti ili smanjiti pravovremenim ažuriranjima i čvršćom konfiguracijom. Javne informacije ne navode konkretne nedostatke, pa bi bilo pogrešno pretpostaviti koji su proizvodi bili pogođeni.

Što to znači za vas

Razbijanje grupe dobra je vijest, ali automatski ne briše štetu. Evo kako razmišljati o vlastitoj izloženosti:

  • Zaplijenjeni podaci nisu isto što i izbrisani podaci. Vlasti kažu da su osigurale najmanje 110TB ukradenih podataka od daljnjeg neovlaštenog pristupa. To smanjuje rizik od stranice za curenje, ali kopije mogu postojati drugdje. Ozbiljno shvatite svaku obavijest da su vaši podaci bili uključeni.
  • Organizacije vas još mogu obavijestiti. Ako je tvrtka s kojom poslujete bila žrtva, očekujte obavijest o povredi podataka. Pažljivo je pročitajte i potvrdite putem službene web stranice ili telefonskog broja tvrtke, a ne putem poveznica u neočekivanoj poruci.
  • Naknadne prijevare česte su nakon iznudničkih incidenata. Budite skeptični prema e-porukama ili pozivima koji tvrde da će vam pomoći oporaviti ili izbrisati ukradene podatke, osobito ako traže plaćanje.

Što žrtve i izložene osobe trebaju učiniti sada

Ako vjerujete da su vaši podaci bili dio KillSec incidenta ili radite u organizaciji koja je bila meta, ovi su koraci razumni:

  1. Promijenite lozinke na pogođenim računima i svugdje gdje ste ih ponovno koristili. Koristite upravitelj lozinkama za stvaranje jedinstvenih lozinki.
  2. Uključite višefaktorsku autentifikaciju, po mogućnosti s aplikacijom za autentifikaciju ili hardverskim ključem umjesto SMS-a.
  3. Pratite financijske račune i kreditna izvješća zbog neuobičajenih aktivnosti i razmotrite zamrzavanje kredita ako su osjetljivi identifikatori poput brojeva osobnih iskaznica bili izloženi.
  4. Pazite na phishing koji se poziva na stvarne pojedinosti o vama. Ukradeni podaci čine prijevare uvjerljivijima.
  5. Zakrpajte i pregledajte daljinski pristup. Za IT timove, ažurirajte sustave okrenute prema internetu, pregledajte cloud dozvole, zatvorite nekorištene usluge daljinskog pristupa i provjerite zapise za neuobičajene prijave ili velike izlazne transfere.
  6. Prijavite incidente nadležnim tijelima u svojoj zemlji i čuvajte zapise o tome što pronađete. Istražitelji možda prikupljaju informacije od žrtava.

Što VPN čini, a što ne čini protiv iznudničkih grupa

VPN šifrira promet između vašeg uređaja i VPN poslužitelja te skriva vašu IP adresu od stranica koje posjećujete. To je korisno na javnom Wi-Fi-ju i za ograničavanje nekog praćenja. Nije obrana od onoga što se dogodilo u ovom slučaju.

Grupe poput KillSec, prema sažetku slučaja, iskorištavale su ranjivosti u računalima žrtava ili cloud okruženjima i ukrale tamo pohranjene podatke. Potrošački VPN ne zakrpa softver, ne zaustavlja napadača u zlouporabi nedostatka na izloženom poslužitelju niti vraća podatke koji su već uzeti. Ako se vaši podaci nalaze u bazi podataka tvrtke koja je pretrpjela povredu, vaš VPN nema nikakvu ulogu u tom događaju.

Gdje VPN tehnologija doista ima značenje jest u organizacijama koje je koriste za daljinski pristup. Loše održavani ili nezakrpani pristupnici za daljinski pristup i sami mogu postati ulazna točka, pa im trebaju ista ažuriranja, jaka autentifikacija i nadzor kao i svakom drugom sustavu okrenutom prema internetu. Javni izvori o ovom slučaju ne navode da je bio uključen neki konkretan VPN proizvod, pa se o tome ne smije donositi nikakav zaključak.

Zaključak

Uhićenja u akciji razbijanja ransomware grupe KillSec pokazuju da koordinirano međunarodno djelovanje može poremetiti iznudničke operacije, zaplijeniti njihovu infrastrukturu i dovesti do uhićenja. Slučaj se još razvija, a optuženi se smatraju nevinima dok se ne dokaže suprotno.

Za čitatelje, praktični koraci isti su kao i uvijek. Provjerite jeste li primili obavijest o povredi podataka, ažurirajte lozinke i omogućite višefaktorsku autentifikaciju te osigurajte da su softver i alati za daljinski pristup zakrpani. Za pojedinosti o stranici za curenje, 110TB osiguranih podataka i uhićenjima, pročitajte naše izvješće o zapljeni KillSec stranice za curenje, a zatim odvojite nekoliko minuta da danas ojačate svoje račune.