Međunarodna operacija provođenja zakona srušila je infrastrukturu KillSec ransomware skupine, a uhićenja u sklopu gašenja KillSec ransomwarea uključuju tri osumnjičenika. Izvješća o slučaju navode da je navodni vođa tinejdžer. Vijest je prava pobjeda za istražitelje, ali vrijedi pogledati što ona mijenja, a što ne mijenja za ljude koji koriste kućna računala i male mreže.

Što obuhvaćaju uhićenja u sklopu gašenja KillSec ransomwarea

Prema izvješću SecurityWeeka, policija je razbila KillSec infrastrukturu i uhitila tri osumnjičenika u sklopu međunarodne operacije. Izvještavanje drugih medija dodaje neke pojedinosti. Priopćenje Europola, kako je sažeto u rezultatima pretraživanja, opisuje tri uhićenja i osam pretraga u četiri europske zemlje, usmjerenih na skupinu povezanu s otprilike 1.000 napada diljem svijeta. Drugi izvještaji navode da su vlasti zaplijenile pet poslužitelja i stranicu skupine za curenje podataka te da osumnjičeni vođa ima 16 godina. Neki mediji navode da su katalonske vlasti sudjelovale u uhićenju tinejdžera, a jedan operaciju opisuje kao Operation KillSwitch.

Napomena opreza: uhićenja se u nekim izvješćima opisuju kao privremena, a jedan medij primijetio je da je Europolov tekst o točnom broju i ulogama privedenih pomalo nejasan. Riječ je o osumnjičenicima, a ne osuđenim osobama, i pojedinosti se mogu promijeniti kako istraga bude napredovala.

Kako se identificira ransomware skupina koju vodi tinejdžer

Izvorni materijal ne objašnjava točno kako su istražitelji ušli u trag navodnom vođi, pa bi bilo pogrešno nagađati. Ono što slučaj pokazuje jest opći oblik suvremenog provođenja zakona protiv ransomwarea. Skupine ovise o poslužiteljima, stranicama za curenje podataka i komunikacijskim kanalima, a svako od toga mjesto je na kojem se mogu nakupljati dokazi. Kada policija zaplijeni tu infrastrukturu, može dobiti pristup zapisima koji upućuju natrag na ljude koji njome upravljaju.

Slučaj također dovodi u pitanje uobičajenu sliku ransomware operatera kao iskusnih, nedodirljivih profesionalaca. Izvješća da je 16-godišnjak navodno vodio skupinu povezanu s oko 1.000 napada sugeriraju da prag za ulazak može biti niži nego što mnogi pretpostavljaju. Ransomware se dugo nudi kao usluga, s alatima i infrastrukturon dostupnima ljudima koji možda nemaju duboke tehničke vještine. To snižava ljestvicu za napadače i, u nekim slučajevima, čini ih lakšima za pronaći, jer manje iskusni operateri obično čine više pogrešaka.

Prekogranična priroda operacije također je važna. Pretrage u četiri zemlje upućuju na koordinaciju potrebnu kada se žrtve, poslužitelji i osumnjičenici nalaze u različitim jurisdikcijama.

Zašto gašenja rijetko okončavaju prijetnju ransomwarea

Zapljena stranice za curenje podataka i poslužitelja ometa skupinu, ali ne briše metode koje su je činile učinkovitom. Alati, taktike i partneri koji stoje iza operacije mogu se preseliti drugdje. Kriminalci koji izbjegnu uhićenje mogu se rebrandirati, pridružiti drugoj ekipi ili se ponovno izgraditi na novoj infrastrukturi.

Već smo vidjeli kako skupine to planiraju. Naše izvješće o tome kako je DeadLock ransomware dodao aplikaciju Session kako bi izbjegao gašenja pokazuje operatere koji svoju komunikaciju osmišljavaju upravo tako da gubitak poslužitelja ne znači gubitak cijele operacije. Gašenja podižu trošak poslovanja kriminalcima, ali ona su dio dugotrajnog nadmetanja, a ne konačna pobjeda.

Tu je i pitanje žrtava. Čak i kada je skupina onesposobljena, organizacije koje su već pogođene napadom i dalje se suočavaju s oporavkom. Posljedice incidenta poput ransomware napada u Suisun Cityju, zbog kojeg je gradska vijećnica bila zatvorena sedam dana, ilustriraju koliko štete može prouzročiti jedan uspješan upad bez obzira na to što se kasnije dogodi s napadačima. (Taj incident nije povezan s KillSecom u izvješćima koja imamo.)

Što to znači za vas

Za većinu ljudi praktični rizik od ransomwarea nije se promijenio na dan tih uhićenja. Odlazak jedne skupine s mreže ne uklanja širi kriminalni ekosustav, a iste ulazne točke, poput phishing e-pošte, nezakrpanog softvera te ponovno korištenih ili slabih zaporki, ostaju dostupne drugim napadačima.

Ipak, vijest je koristan podsjetnik da provjerite vlastitu obranu, osobito ako vodite kućni ured ili mrežu male tvrtke u kojoj nema namjenskog IT tima:

  • Držite sigurnosne kopije izvan mreže ili odvojeno. Sigurnosna kopija koja je stalno povezana s vašim računalom može biti šifrirana zajedno sa svim ostalim. Držite barem jednu kopiju isključenu ili pohranjenu negdje gdje je vaš glavni račun ne može prebrisati i testirajte možete li se doista iz nje vratiti.
  • Instalirajte ažuriranja bez odgađanja. Operativni sustavi, preglednici, firmware usmjerivača i poslovni softver svi primaju sigurnosne ispravke. Uključite automatska ažuriranja gdje možete.
  • Koristite jake, jedinstvene zaporke i višefaktorsku autentifikaciju. To se posebno odnosi na e-poštu, pohranu u oblaku i alate za daljinski pristup.
  • Budite sumnjičavi prema neočekivanim privicima i poveznicama. Phishing je i dalje čest način ulaska i nikakvo uhićenje to ne mijenja.
  • Ograničite daljinski pristup. Ako vam ne trebaju daljinska radna površina ili slične usluge izložene internetu, isključite ih.

Zaključak

Uhićenja u sklopu gašenja KillSec ransomwarea pokazuju da koordinirani policijski rad može dosegnuti čak i skupine s velikim brojem žrtava te da ljudi koji stoje iza njih mogu biti mlađi i manje uglađeni nego što se očekivalo. Ona ne znače da je prijetnja nestala. Skupine se prilagođavaju, kao što pokazuje primjer DeadLocka, pa je najsigurniji pristup tretirati sigurnosne kopije, ažuriranja i jaku autentifikaciju kao trajne navike umjesto čekanja sljedećeg uhićenja koje će smanjiti vaš rizik. Odvojite deset minuta ovaj tjedan da potvrdite da vaše sigurnosne kopije rade i da je višefaktorska autentifikacija uključena za vaše najvažnije račune.