Operacija koju je predvodio Europol, a koja je obuhvatila devet nacija, teško je pogodila KillSec ransomware bandu. Vlasti izvješćuju o tri uhićenja i 110TB zaplijenjenih podataka, a Ministarstvo pravosuđa SAD-a podiglo je optužnicu protiv nizozemskog osumnjičenika poznatog kao "Archduke." Ovaj vodič s objašnjenjem gašenja KillSec ransomwarea pokriva što je zaplijenjeno, što se zna o optužnici te što to mijenja, a što ne mijenja za žrtve i svakodnevne branitelje.
Što je operacija KillSwitch zapravo zaplijenila
Prema izvješćima, operacija KillSwitch rezultirala je s tri uhićenja i zaplijenjenih 110TB od grupe KillSec. Devet nacija sudjelovalo je u akciji. Odvojeni javni postovi tijela za provedbu zakona opisuju je kao zajedničku, sekvenciranu operaciju koju je predvodio FBI San Juan, usmjerenu protiv grupe koju FBI naziva Kill Security Ransomware Group.
Europolova vlastita objava, kako se pojavljuje u rezultatima pretraživanja, dodaje određeni razmjer. Opisuje tri uhićenja i osam pretraga u četiri europske zemlje, u operaciji usmjerenoj protiv grupe povezane s oko 1.000 napada diljem svijeta. Obavijest švicarske vlade datira razgradnju IT infrastrukture koju je koristio KillSec na 30. rujna. Europolov naslov također spominje zapljenu servera i stranice za curenje podataka.
Brojka od 110TB važna je iz praktičnog razloga. Ransomware bande koje kradu podatke prije nego što ih šifriraju drže te podatke na infrastrukturi koju kontroliraju, a njihova zapljena može istražiteljima dati dokaze, popise žrtava i u nekim slučajevima način da upozore pogođene organizacije. Sažetak koji smo pregledali ne navodi koliko od 110TB čine ukradeni podaci žrtava, a koliko drugi materijal, stoga svake tvrdnje o njegovu sadržaju uzmite s oprezom dok dužnosnici ne kažu više.
Tko je "Archduke" i što DOJ navodi
DOJ je podigao optužnicu protiv nizozemskog osumnjičenika koji koristi pseudonim "Archduke." Izvorni sažetak ne navodi konkretne optužbe, ulogu osumnjičenika u grupi ni u kojoj je fazi postupak. Nećemo nagađati o tim detaljima.
Jedna napomena opreza: Europolov naslov objave spominje tinejdžera osumnjičenog da je vodio KillSec, a neki sigurnosni proizvođači objavili su tekstove o uhićenju mladog navodnog vođe. Materijal koji nam je dostupan ne potvrđuje da su ta osoba i optuženi "Archduke" ista osoba, stoga ih ne povezujemo. Optužnica je također tvrdnja, a ne presuda. Sudski podnesci i službene izjave DOJ-a bit će pouzdano mjesto za provjeru optužbi kako se budu razvijale.
Što gašenje znači za KillSec žrtve
Za organizacije koje je KillSec već pogodio, vijest je ohrabrujuća, ali nepotpuna. Sigurnosni istraživači izjavili su da je grupa iskorištavala ranjivosti softvera i pogrešne konfiguracije cloud pohrane kako bi prodrla u otprilike 1.000 organizacija. Zaplijenjeni serveri i zaplijenjena stranica za curenje podataka mogu ograničiti sposobnost grupe da vrši pritisak na žrtve objavljivanjem ukradenih datoteka.
No gašenje nije čišćenje. Nekoliko stvari vrijedi imati na umu:
- Podaci koji su već ukradeni možda su kopirani drugdje. Zapljena servera ne jamči da je svaka kopija nestala.
- Šifrirani sustavi ostaju šifrirani. Osim ako istražitelji ne objave pomoć za dešifriranje, oporavak i dalje ovisi o vašim vlastitim sigurnosnim kopijama.
- Ransomware grupe često se fragmentiraju ili mijenjaju brend. Uhićenja nekih članova ne znače nužno kraj taktika koje je grupa koristila.
- Žrtve mogu biti kontaktirane. Ako mislite da ste bili pogođeni, obratite pozornost na kontakt tijela za provedbu zakona i prijavite incident putem odgovarajućih kanala u svojoj zemlji.
Ako je vaša organizacija bila KillSec meta, pretpostavite da bi ukradeni podaci još mogli isplivati te nastavite s poništavanjem vjerodajnica, obvezama obavještavanja o kršenju podataka i nadzorom kao što biste inače činili.
Ransomware obrane koje su i dalje važne: sigurnosne kopije, segmentacija i ograničenja VPN-a
Metode koje se pripisuju KillSecu, iskorištavanje softverskih nedostataka i pogrešno konfigurirane cloud pohrane, uobičajene su među ransomware ekipama. Zato osnove i dalje nose najveću težinu, bez obzira na to tko je ovaj mjesec u pritvoru.
Sigurnosne kopije. Držite više kopija, uključujući barem jednu izvanmrežnu ili nepromjenjivu kopiju do koje napadači ne mogu doći ukradenim vjerodajnicama. Redovito testirajte vraćanje podataka jer sigurnosna kopija koju nikada niste vratili pretpostavka je, a ne plan.
Segmentacija mreže. Razdvajanje sustava ograničava koliko daleko uljez može doći. Ako je jedno računalo ili cloud račun kompromitirano, segmentacija može spriječiti da to postane tvrtkino šifriranje na razini cijele organizacije.
Zakrpe i konfiguracija. Budući da su ranjivosti i pogrešne konfiguracije pohrane bili dio prijavljenog scenarija, pregledajte softver okrenut prema javnosti radi ažuriranja i provjerite da cloud pohrana nije izložena šire nego što je namjeravano.
Gdje se uklapa VPN. VPN šifrira promet između vašeg uređaja i VPN servera te može sakriti vašu IP adresu od stranica koje posjećujete. Ne zakrpava ranjivi softver, ne popravlja pogrešno konfiguriran spremnik za pohranu niti štiti sigurnosne kopije. Tretirajte ga kao jedan ograničen sloj privatnosti, a ne kao obranu od ransomwarea.
CISA StopRansomware Guide široko je referenciran izvor za izradu potpunijeg plana odgovora.
Što to znači za vas
Ako ste pojedinac, ova operacija nije razlog da preko noći promijenite svoje navike, ali je dobar poticaj da provjerite jesu li vaše važne datoteke sigurnosno kopirane negdje gdje ransomware ne može doći. Ako vodite malu tvrtku ili tim, gašenje ne uklanja rizik od sličnih grupa koje koriste slične metode.
Širi signal je da međunarodna suradnja može dosegnuti ransomware infrastrukturu i ljude iza nje. To je korisno, ali djeluje uz vašu vlastitu pripremu, a ne umjesto nje.
Ključni zaključci
- Operacija KillSwitch uključivala je devet nacija, tri uhićenja i 110TB zaplijenjenih podataka, uz optužnicu DOJ-a protiv nizozemskog osumnjičenika "Archdukea."
- Optužnica je tvrdnja; detalji optužbi nisu bili u sažetku koji smo pregledali.
- Gašenje ne dešifrira datoteke niti jamči da su ukradeni podaci nestali.
- Pregledajte ovaj tjedan vlastitu postavku sigurnosnih kopija i segmentacije mreže, uključujući imate li izvanmrežnu kopiju i jeste li testirali vraćanje podataka.
- Koristite VPN za privatnost ako želite, ali ne računajte na njega kao zaštitu od ransomwarea.




