A bűnüldöző szervek felszámolták a KillSecet, a Kill Security Ransomware Group néven is ismert zsarolóbandát. A KillSec zsarolóvírus-csoport felszámolása és letartóztatások bejelentése a KillSwitch hadművelet részeként történt, amely az FBI San Juan vezetésével zajló, összehangolt, szakaszos művelet volt. A hatóságok lefoglalták a csoport infrastruktúráját és három állítólagos tagot tartóztattak le. A tisztviselők szerint a csoport egyes esetekben jelentős váltságdíjakat szerzett.

Az alábbiakban összefoglaljuk, mi ismert eddig, hogyan működött a csoport, és mit tehetnek most azok a személyek és szervezetek, akiknek az adatait esetleg eltulajdonították.

Mit foglaltak le a hatóságok és kit tartóztattak le

A rendelkezésre álló tudósítások és hivatalos bejelentések szerint a művelet három letartóztatást és nyolc házkutatást foglalt magában négy európai országban. Az Europol a csoportot mintegy 1000 világszerte elkövetett támadással hozta összefüggésbe. A nyilvános összefoglalók szerint egy tinédzser a gyanúsított vezetője a csoportnak, és az Egyesült Államok Igazságügyi Minisztériumának közleménye egy holland állampolgárra hivatkozik, akit jogosulatlan számítógépes hozzáféréshez és összeesküvéshez kapcsolódó vádak alapján emeltek vádat és tartóztattak le. Az egyes szerepekről szóló részletek változhatnak, ahogy az ügyek a bíróságon haladnak előre, és minden letartóztatott csak állítólagos tag, nem elítélt.

Az infrastruktúra lefoglalása magában foglalta a KillSec szivárogtató oldalát, azt a helyet, ahol a zsarolócsoportok közzéteszik vagy közzététellel fenyegetőznek a lopott adatokkal kapcsolatban. Korábbi tudósításunk a KillSec zsarolóvírus szivárogtató oldalának lefoglalásáról részletesebben tárgyalja a biztosított 110TB adatot és a letartóztatásokat. A szivárogtató oldal átvétele azért fontos, mert megszünteti a csoport fő nyomásgyakorló eszközét, és megakadályozza, hogy a lopott fájlok továbbra is ezen a csatornán keresztül kerüljenek nyilvánosságra.

Hogyan tört be a KillSec és hogyan lopott adatokat zsaroláshoz

Az ügy összefoglalója szerint a KillSec különféle sebezhetőségek kihasználásával célzott meg és szerzett hozzáférést az áldozatok számítógépeihez vagy felhőalapú hálózati infrastruktúrájához. Miután bejutott, a csoport érzékeny adatokat lopott el, és azokat zsarolási követelésekhez használta fel.

Ez egy ismerős minta. Ahelyett, hogy kizárólag a fájlok titkosítására támaszkodnának, sok modern zsarolóbanda először adatokat lop, majd azok közzétételével fenyegetőzik. Ez azt jelenti, hogy a jó biztonsági mentéssel rendelkező áldozat is nyomás alatt áll, mert a rendszerek helyreállítása nem semmisíti meg a szivárogtatást.

A vádirat nyelvezetéből levonható kulcsfontosságú következtetés az, hogy a belépési pontok sebezhetőségek voltak, azaz olyan szoftver- és felhőalapú rendszerek hibái, amelyeket időszerű frissítésekkel és szigorúbb konfigurációval lehetne javítani vagy csökkenteni. A nyilvános információk nem nevezik meg a konkrét hibákat, ezért hiba lenne feltételezni, hogy mely termékeket érintették.

Mit jelent ez az Ön számára

A felszámolás jó hír, de nem törli automatikusan a kárt. Íme, hogyan gondolkodjon saját kitettségéről:

  • A lefoglalt adat nem ugyanaz, mint a törölt adat. A hatóságok szerint legalább 110TB lopott adatot biztosítottak a további jogosulatlan hozzáférés ellen. Ez csökkenti a szivárogtató oldalból eredő kockázatot, de másolatok máshol is létezhetnek. Vegyen komolyan minden értesítést, amely szerint az Ön adatai érintettek.
  • A szervezetek továbbra is értesíthetik Önt. Ha egy Önnel kapcsolatban álló vállalat áldozatul esett, számítson adatvédelmi incidensről szóló értesítésre. Olvassa el figyelmesen, és a vállalat hivatalos weboldalán vagy telefonszámán keresztül erősítse meg, ne egy váratlan üzenetben lévő hivatkozásokon keresztül.
  • A zsarolási incidensek után gyakoriak a nyomkövető csalások. Legyen szkeptikus az olyan e-mailekkel vagy hívásokkal szemben, amelyek segítséget ajánlanak a lopott adatok visszaszerzéséhez vagy törléséhez, különösen, ha fizetést kérnek.

Mit tegyenek most az áldozatok és az érintett személyek

Ha úgy véli, hogy adatai egy KillSec-incidens részét képezték, vagy olyan szervezetnél dolgozik, amelyet célba vettek, az alábbi lépések ésszerűek:

  1. Változtassa meg a jelszavakat az érintett fiókokon és mindenhol, ahol ugyanazokat használta. Használjon jelszókezelőt egyedi jelszavak létrehozásához.
  2. Kapcsolja be a többfaktoros hitelesítést, ideálisan hitelesítő alkalmazással vagy hardverkulccsal, SMS helyett.
  3. Figyelje a pénzügyi számlákat és hiteljelentéseket szokatlan tevékenység után kutatva, és fontolja meg hitelzárolás kérését, ha érzékeny azonosítók, például nemzeti személyazonosító számok kerültek nyilvánosságra.
  4. Figyeljen az adathalászatra, amely valódi részleteket említ Önről. A lopott adatok meggyőzőbbé teszik a csalásokat.
  5. Javítsa és vizsgálja felül a távoli hozzáférést. Az IT-csapatok számára: frissítse az internetről elérhető rendszereket, vizsgálja felül a felhőengedélyeket, zárja be a nem használt távoli hozzáférési szolgáltatásokat, és ellenőrizze a naplókat szokatlan bejelentkezések vagy nagy kimenő adatátvitel után kutatva.
  6. Jelentse az incidenseket az illetékes hatóságoknak az Ön országában, és őrizze meg a találtak nyilvántartását. A nyomozók információkat gyűjthetnek az áldozatoktól.

Mit tesz és mit nem tesz a VPN a zsarolócsoportok ellen

A VPN titkosítja a forgalmat az eszköze és a VPN-szerver között, és elrejti az IP-címét az Ön által látogatott oldalak elől. Ez hasznos nyilvános Wi-Fi-n és bizonyos nyomkövetés korlátozására. Ez azonban nem védelem az ellen, ami ebben az esetben történt.

Az olyan csoportok, mint a KillSec, az ügy összefoglalója szerint sebezhetőségeket használtak ki az áldozatok számítógépein vagy felhőkörnyezeteiben, és ellopták az ott tárolt adatokat. A fogyasztói VPN nem javítja a szoftvert, nem akadályozza meg, hogy egy támadó kihasználja egy kitett szerver hibáját, és nem állítja helyre a már eltulajdonított adatokat. Ha az Ön adatai egy vállalat adatbázisában vannak, amelyet feltörtek, a VPN-nek nincs szerepe abban az eseményben.

Ahol a VPN-technológia számít, az azok a szervezetek, amelyek távoli hozzáféréshez használják. A rosszul karbantartott vagy nem javított távoli hozzáférési átjárók maguk is belépési ponttá válhatnak, ezért ugyanazokat a frissítéseket, erős hitelesítést és megfigyelést igénylik, mint bármely más internetről elérhető rendszer. Az ügyről szóló nyilvános források nem említik, hogy bármely konkrét VPN-termék érintett lett volna, ezért ebben a kérdésben nem szabad következtetést levonni.

A lényeg

A KillSec zsarolóvírus-csoport felszámolása és a letartóztatások azt mutatják, hogy az összehangolt nemzetközi fellépés képes megzavarni a zsarolási műveleteket, lefoglalni azok infrastruktúráját és letartóztatásokhoz vezetni. Az ügy még fejlődik, és a vád alá helyezettek ártatlannak tekintendők, amíg bűnösségüket be nem bizonyítják.

Az olvasók számára a gyakorlati lépések ugyanazok, mint mindig. Ellenőrizze, kapott-e adatvédelmi incidensről szóló értesítést, frissítse jelszavait és kapcsolja be a többfaktoros hitelesítést, valamint győződjön meg arról, hogy a szoftverek és a távoli hozzáférési eszközök javítva vannak. A szivárogtató oldal részleteiről, a biztosított 110TB adatról és a letartóztatásokról olvassa el jelentésünket a KillSec szivárogtató oldalának lefoglalásáról, majd szánjon néhány percet fiókjai megerősítésére még ma.