Policija je razbila KillSec ransomware mrežu, zaplijenila njezine servere i ukradene podatke te grupu povezala s oko 1.000 sumnjivih napada diljem svijeta. Ako se pitate o gašenju KillSec ransomwarea i što učiniti sljedeće, kratki odgovor je: dobre vijesti, ali ne i razlog za opuštanje. Ovaj post pokriva što operacija mijenja, što ne mijenja i koji su praktični koraci najvažniji za korisnike Windowsa i male urede koji ovise o jednom routeru.
Što je gašenje KillSec-a zapravo postiglo
Prema izvješćima, policija je zaplijenila KillSecove servere i ukradene podatke pohranjene na njima te grupu povezala s otprilike 1.000 sumnjivih napada. Drugi izvještaji opisuju napor kao "Operation KillSwitch" i navode da su istražitelji preuzeli kontrolu nad grupinu dark web stranicu za curenje podataka, stranicu koja se koristila za prijetnje žrtvama objavljivanjem ukradenih datoteka. Neki mediji navode nižu brojku od oko 500 potvrđenih uspješnih napada, što je koristan podsjetnik da su "sumnjivi" i "potvrđeni" različiti brojevi. Za najnovije informacije o operaciji i osumnjičenicima, pogledajte naš izvještaj o uhićenjima u slučaju KillSec ransomwarea.
Što ovo postiže: uklanja infrastrukturu grupe, ometa njezinu sposobnost iznuđivanja žrtava putem stranice za curenje podataka i daje istražiteljima podatke koje mogu koristiti za identifikaciju i obavještavanje pogođenih organizacija.
Što ovo ne postiže: ne dešifrira datoteke koje su već zaključane i ne jamči da su ukradeni podaci uništeni. Zaplijenjeni serveri nisu isto što i svaka kopija svake datoteke. Ransomware alati i tehnike također obično nadživljavaju bilo koju pojedinačnu skupinu, jer se partneri mogu prebaciti na druge brendove. Tretirajte gašenje kao pauzu u aktivnosti jedne grupe, a ne kao kraj prijetnje.
Što VPN može i ne može protiv ransomwarea
Marketing VPN-a ponekad implicira široku zaštitu, pa evo jednostavne verzije.
VPN šifrira promet između vašeg uređaja i VPN servera. To pomaže na nepouzdanim mrežama poput javnog Wi-Fi-ja i skriva vaše pregledavanje od vašeg internet providera. To je alat za privatnost.
Ne zaustavlja ransomware. VPN neće blokirati zlonamjerni privitak koji otvorite, ukloniti malware koji je već na vašem računalu niti poništiti šifriranje vaših datoteka. Izvješća o KillSec-u navode da je grupa krala podatke iskorištavanjem ranjivosti i slabo zaštićenih pristupnih točaka. To ukazuje na neažurirani softver i slab daljinski pristup kao stvarne probleme, a potrošački VPN ne čini ništa ni protiv jednog ni protiv drugog.
Jedino mjesto gdje VPN može biti važan je daljinski pristup za tvrtke: pravilno konfiguriran, ažuriran VPN s kontrolom pristupa bolji je od izlaganja usluga poput udaljenog radne površine izravno internetu. Ali sam VPN gateway postaje ulazna točka koja se mora ažurirati i zaštititi višefaktorskom autentifikacijom.
Koraci za korisnike Windowsa i male urede koji se oslanjaju na router
Ovi koraci rješavaju slabosti koje ransomware grupe često koriste, bez potrebe za posebnim alatima.
Za korisnike Windowsa:
- Instalirajte ažuriranja odmah. Uključite automatsko Windows Update i ažurirajte preglednike, PDF čitače i druge aplikacije.
- Čuvajte izvanmrežne ili verzionirane sigurnosne kopije. Slijedite ideju 3-2-1: tri kopije, dvije vrste pohrane, jedna čuvana izvanmrežno ili odspojena. Testirajte vraćanje.
- Koristite standardni račun za svakodnevni rad. Administratorske račune čuvajte za instaliranje softvera.
- Omogućite ugrađene zaštite. Neka Microsoft Defender radi i razmislite o uključivanju kontroliranog pristupa mapama.
- Uključite višefaktorsku autentifikaciju za e-poštu, pohranu u oblaku i svaki daljinski pristup.
Za male urede koji se oslanjaju na jedan router:
- Ažurirajte firmware routera i zamijenite uređaje koji više ne primaju ažuriranja.
- Promijenite zadane administratorske lozinke i onemogućite daljinsko upravljanje s interneta osim ako vam to zaista nije potrebno.
- Zatvorite nepotrebne otvorene portove. Ne izlažite udaljenu radnu površinu ni dijeljene mape izravno.
- Segmentirajte mrežu gdje je moguće, na primjer zasebna gostujuća mreža, kako jedan zaraženi uređaj ne bi lako mogao dosegnuti sve ostalo.
- Pregledajte ko ima daljinski pristup i uklonite račune bivših zaposlenika ili dobavljača.
Ako ste bili pogođeni: Kako reagirati i provjeriti izloženost
Ako vjerujete da ste bili KillSec žrtva, ili žrtva bilo kojeg ransomwarea, djelujte po redu:
- Izolirajte pogođene uređaje. Odspojite ih s mreže i Wi-Fi-ja, ali ih još ne brišite jer mogu sadržavati dokaze.
- Prijavite to. Kontaktirajte lokalnu policiju ili svoj nacionalni kanal za prijavu cyber kriminala. Istražitelji u ovakvom slučaju mogu moći podijeliti informacije sa žrtvama, pa prijava može pomoći.
- Ne pretpostavljajte da je stranica za curenje cijela priča. Uz zaplijenjenu grupinu stranicu, prijetnja javnom objavom može biti smanjena, ali ipak biste trebali pretpostaviti da podaci uzeti od vas mogu biti izloženi negdje drugdje.
- Promijenite vjerodajnice. Resetirajte lozinke za e-poštu, oblak, bankarstvo i administratorske račune s čistog uređaja i uključite višefaktorsku autentifikaciju.
- Pazite na prijevare. Ako su bili uključeni osobni podaci ili podaci kupaca, pratite račune i budite oprezni s naknadnim phishingom koji se poziva na incident.
- Vratite iz čistih sigurnosnih kopija tek nakon što se put upada pronađe i zatvori, inače riskirate ponovni napad.
Što to znači za vas
Za većinu čitatelja, gašenje malo mijenja iz dana u dan. To je značajna pobjeda protiv jedne grupe i može pomoći nekim žrtvama da saznaju da su bile pogođene. Ali slabosti koje je iskorištavala, poput neažuriranih sustava i slabo zaštićenih pristupnih točaka, postoje u bezbroj domova i ureda. VPN to neće popraviti. Ažuriranja, sigurnosne kopije, jaka autentifikacija i zaključan router hoće.
Ključni zaključci
- Tretirajte gašenje KillSec ransomwarea kao dobre vijesti, a ne kao ciljnu crtu. Što učiniti sada je pojačati vlastitu obranu.
- Ne oslanjajte se na VPN kao zaštitu od ransomwarea; to je alat za privatnost.
- Ažurirajte Windows, aplikacije i firmware routera ovaj tjedan.
- Provjerite imate li nedavnu, izvanmrežnu sigurnosnu kopiju i možete li je vratiti.
- Pregledajte daljinski pristup i uključite višefaktorsku autentifikaciju.
Odvojite deset minuta danas da provjerite postavke Windows Updatea i administratorske i opcije daljinskog pristupa na svom routeru. Za najnovije pojedinosti o operaciji i osumnjičenicima, pročitajte našu reportažu o KillSec uhićenjima.




