Egy nemzetközi bűnüldözési művelet során felszámolták a KillSec zsarolóvírus-csoport infrastruktúráját, és a KillSec zsarolóvírus-felszámolás során három gyanúsítottat tartóztattak le. A beszámolók szerint az állítólagos vezető egy tinédzser. A hír valódi győzelem a nyomozók számára, de érdemes megvizsgálni, mit változtat és mit nem az otthoni számítógépeket és kis hálózatokat üzemeltetők számára.

Mit fednek le a KillSec zsarolóvírus-felszámolás során történt letartóztatások

A SecurityWeek beszámolója szerint a rendőrség felszámolta a KillSec infrastruktúráját, és egy nemzetközi művelet részeként három gyanúsítottat tartóztatott le. Más híroldalak tudósításai további részletekkel szolgálnak. Az Europol bejelentése, a keresési eredményekben összegzett módon, három letartóztatást és nyolc házkutatást ír le négy európai országban, egy olyan csoport ellen irányulóan, amely világszerte mintegy 1 000 támadáshoz köthető. Más jelentések szerint a hatóságok öt szervert és a csoport szivárogtatási oldalát foglalták le, és az állítólagos vezető 16 éves. Egyes híroldalak szerint a katalán hatóságok is részt vettek a tinédzser letartóztatásában, és az egyik a KillSwitch műveletnek nevezi az akciót.

Egy figyelmeztetés: a letartóztatásokat egyes beszámolókban ideiglenesnek írják le, és az egyik híroldal megjegyezte, hogy az Europol megfogalmazása a letartóztatottak pontos számáról és szerepéről némileg homályos. Ezek gyanúsítottak, nem elítélt személyek, és a részletek a nyomozás előrehaladtával változhatnak.

Hogyan azonosítanak egy tinédzser vezette zsarolóvírus-csoportot

A forrásanyag nem fejti ki pontosan, hogyan jutottak a nyomozók az állítólagos vezető nyomára, így hiba lenne találgatni. Amit az ügy megmutat, az a modern zsarolóvírus-elleni bűnüldözés általános képe. A csoportok szerverektől, szivárogtatási oldalaktól és kommunikációs csatornáktól függenek, és ezek mindegyike olyan hely, ahol bizonyítékok halmozódhatnak fel. Amikor a rendőrség lefoglalja ezt az infrastruktúrát, hozzáférhet azokhoz a nyilvántartásokhoz, amelyek visszavezetnek az azt üzemeltető személyekhez.

Az ügy arra is rávilágít, hogy a zsarolóvírus-üzemeltetőkről alkotott általános elképzelés – miszerint tapasztalt, megfoghatatlan szakemberek – nem feltétlenül helytálló. Azok a jelentések, amelyek szerint egy 16 éves állítólag egy mintegy 1 000 támadáshoz köthető csoportot vezetett, arra utalnak, hogy a belépési küszöb alacsonyabb lehet, mint sokan feltételezik. A zsarolóvírusokat régóta szolgáltatásként működtetik, olyan eszközökkel és infrastruktúrával, amelyek olyan emberek számára is elérhetők, akiknek esetleg nincsenek mély technikai ismereteik. Ez csökkenti a támadók belépési korlátját, és bizonyos esetekben könnyebbé teszi a megtalálásukat, mivel a kevésbé tapasztalt üzemeltetők hajlamosak több hibát elkövetni.

A művelet határokon átnyúló jellege is számít. A négy országban végzett házkutatások rávilágítanak arra az összehangolásra, amelyre szükség van, amikor az áldozatok, a szerverek és a gyanúsítottak különböző joghatóságok alá tartoznak.

Miért ritkán szüntetik meg a felszámolások a zsarolóvírus-fenyegetést

Egy szivárogtatási oldal és a szerverek lefoglalása megzavar egy csoportot, de nem törli el azokat a módszereket, amelyek hatékonnyá tették a csoportot. A művelet mögött álló eszközök, taktikák és tagok máshová költözhetnek. A letartóztatást elkerülő bűnözők átnevezhetik magukat, csatlakozhatnak egy másik csapathoz, vagy új infrastruktúrán építkezhetnek.

Már láttuk, hogyan terveznek erre a csoportok. A DeadLock zsarolóvírus hozzáadta a Session alkalmazást a felszámolások elkerüléséhez című jelentésünk megmutatja, hogyan tervezik az üzemeltetők a kommunikációjukat kifejezetten úgy, hogy egy szerver elvesztése ne jelentse a teljes művelet elvesztését. A felszámolások növelik a bűnözők üzleti költségeit, de egy hosszú küzdelem egyik részét képezik, nem pedig a végső győzelmet.

Az áldozatok kérdése is fennáll. Még ha egy csoportot fel is számolnak, a már támadás áldozatává vált szervezetek továbbra is szembesülnek a helyreállítással. Egy olyan incidens következményei, mint a suisun city-i zsarolóvírus-támadás, amely hét napra bezáratta a városházát, jól szemléltetik, mekkora kárt okozhat egyetlen sikeres betörés, függetlenül attól, hogy mi történik később a támadókkal. (Az az incidens a rendelkezésünkre álló beszámolók szerint nem kapcsolódik a KillSec-hez.)

Mit jelent ez az Ön számára

A legtöbb ember számára a zsarolóvírusok jelentette gyakorlati kockázat nem változott a letartóztatások napján. Egyetlen csoport offline állapotba kerülése nem szünteti meg a szélesebb bűnözői ökoszisztémát, és ugyanazok a belépési pontok, mint például az adathalász e-mailek, a nem javított szoftverek és az újrafelhasznált vagy gyenge jelszavak, továbbra is elérhetők más támadók számára.

Mindazonáltal a hír hasznos emlékeztető arra, hogy ellenőrizze saját védelmét, különösen, ha otthoni irodát vagy kisvállalkozási hálózatot üzemeltet, ahol nincs dedikált IT-csapat:

  • Tartson offline vagy különálló biztonsági mentéseket. Az a biztonsági mentés, amely mindig csatlakoztatva van a számítógépéhez, minden mással együtt titkosítható. Tartson legalább egy példányt leválasztva vagy olyan helyen tárolva, amelyet a fő fiókja nem tud felülírni, és tesztelje, hogy valóban vissza tud-e állítani belőle.
  • Telepítse haladéktalanul a frissítéseket. Az operációs rendszerek, böngészők, router-firmware-ek és üzleti szoftverek mind kapnak biztonsági javításokat. Kapcsolja be az automatikus frissítéseket, ahol csak lehet.
  • Használjon erős, egyedi jelszavakat és többtényezős hitelesítést. Ez különösen az e-mailre, a felhőtárhelyre és a távoli hozzáférési eszközökre vonatkozik.
  • Legyen gyanakvó a váratlan mellékletekkel és hivatkozásokkal szemben. Az adathalászat továbbra is gyakori belépési mód, és ezen egyetlen letartóztatás sem változtat.
  • Korlátozza a távoli hozzáférést. Ha nincs szüksége távoli asztalra vagy hasonló szolgáltatásokra, amelyek az internet felé nyitottak, kapcsolja ki azokat.

A lényeg

A KillSec zsarolóvírus-felszámolás során történt letartóztatások megmutatják, hogy az összehangolt rendőrségi munka még a széles áldozati körrel rendelkező csoportokat is elérheti, és hogy a mögöttük álló emberek fiatalabbak és kevésbé kifinomultak lehetnek a vártnál. Nem jelentik azt, hogy a fenyegetés megszűnt. A csoportok alkalmazkodnak, ahogy a DeadLock példája is mutatja, így a legbiztonságosabb megközelítés az, ha a biztonsági mentéseket, a frissítéseket és az erős hitelesítést folyamatos szokásként kezeli, ahelyett hogy a következő letartóztatásra várna a kockázat csökkentése érdekében. Szánjon tíz percet ezen a héten annak ellenőrzésére, hogy a biztonsági mentései működnek-e, és hogy a többtényezős hitelesítés be van-e kapcsolva a legfontosabb fiókjainál.