Penegak hukum telah melumpuhkan KillSec, sebuah komplotan pemerasan yang juga dikenal sebagai Kill Security Ransomware Group. Penangkapan dalam penggrebekan kelompok ransomware KillSec diumumkan sebagai bagian dari Operasi KillSwitch, sebuah operasi gabungan terkoordinasi yang dipimpin oleh FBI San Juan. Otoritas menyita infrastruktur kelompok tersebut dan menangkap tiga orang yang diduga sebagai anggotanya. Pejabat mengatakan kelompok itu memperoleh pembayaran tebusan yang besar dalam beberapa kasus.

Berikut adalah apa yang diketahui sejauh ini, bagaimana kelompok itu beroperasi, dan apa yang dapat dilakukan oleh orang dan organisasi yang datanya mungkin telah diambil sekarang.

Apa yang Disita Otoritas dan Siapa yang Ditangkap

Berdasarkan pemberitaan dan pengumuman resmi yang tersedia sejauh ini, operasi tersebut melibatkan tiga penangkapan dan delapan penggeledahan di empat negara Eropa. Europol menggambarkan kelompok itu terkait dengan sekitar 1.000 serangan di seluruh dunia. Ringkasan publik juga menyebutkan seorang remaja diduga memimpin kelompok tersebut, dan pemberitahuan Departemen Kehakiman AS merujuk pada seorang warga negara Belanda yang didakwa dan ditangkap atas tuduhan terkait akses komputer tanpa izin dan konspirasi. Rincian tentang peran masing-masing individu dapat berubah seiring kasus berjalan melalui pengadilan, dan semua yang ditangkap adalah anggota yang diduga, bukan yang telah dihukum.

Penyitaan infrastruktur mencakup situs kebocoran KillSec, tempat di mana kelompok pemerasan mempublikasikan atau mengancam akan mempublikasikan data yang dicuri. Liputan kami sebelumnya tentang penyitaan situs kebocoran ransomware KillSec membahas 110TB data yang diamankan dan penangkapan secara lebih rinci. Mengambil alih situs kebocoran itu penting karena menghilangkan alat tekanan utama kelompok tersebut dan menghentikan file curian agar tidak terekspos lebih lanjut melalui saluran itu.

Bagaimana KillSec Membobol dan Mencuri Data untuk Pemerasan

Menurut ringkasan kasus, KillSec menargetkan dan mendapatkan akses ke komputer korban atau infrastruktur jaringan berbasis cloud dengan mengeksploitasi berbagai kerentanan. Setelah masuk, kelompok itu mencuri data sensitif dan menggunakannya untuk membuat tuntutan pemerasan.

Ini adalah pola yang sudah familiar. Alih-alih hanya mengandalkan enkripsi file, banyak komplotan pemerasan modern mencuri data terlebih dahulu lalu mengancam akan mempublikasikannya. Itu berarti korban yang memiliki cadangan data yang baik tetap menghadapi tekanan, karena memulihkan sistem tidak membatalkan kebocoran.

Poin utama dari bahasa dakwaan adalah bahwa titik masuknya adalah kerentanan, yang berarti cacat pada perangkat lunak dan sistem yang menghadap cloud yang dapat diperbaiki atau dikurangi dengan pembaruan tepat waktu dan konfigurasi yang lebih ketat. Informasi publik tidak menyebutkan kerentanan spesifik, jadi akan menjadi kesalahan untuk mengasumsikan produk mana yang terdampak.

Apa Artinya Bagi Anda

Penggrebekan adalah kabar baik, tetapi tidak secara otomatis menghapus kerugian. Berikut cara memikirkan paparan Anda sendiri:

  • Data yang disita tidak sama dengan data yang dihapus. Otoritas mengatakan mereka mengamankan setidaknya 110TB data curian dari akses tidak sah lebih lanjut. Itu mengurangi risiko dari situs kebocoran, tetapi salinan mungkin ada di tempat lain. Tangani dengan serius setiap pemberitahuan bahwa data Anda terlibat.
  • Organisasi mungkin tetap memberi tahu Anda. Jika perusahaan yang Anda berurusan dengannya menjadi korban, perkirakan adanya pemberitahuan pelanggaran data. Baca dengan cermat dan konfirmasi melalui situs web resmi atau nomor telepon perusahaan, bukan melalui tautan dalam pesan tak terduga.
  • Penipuan lanjutan umum terjadi setelah insiden pemerasan. Bersikap skeptis terhadap email atau panggilan yang mengklaim dapat membantu Anda memulihkan atau menghapus data curian, terutama jika mereka meminta pembayaran.

Apa yang Harus Dilakukan Korban dan Individu yang Terpapar Sekarang

Jika Anda yakin informasi Anda merupakan bagian dari insiden KillSec, atau Anda bekerja di organisasi yang menjadi target, langkah-langkah berikut masuk akal:

  1. Ganti kata sandi pada akun yang terdampak dan di mana pun Anda menggunakannya kembali. Gunakan pengelola kata sandi untuk membuat kata sandi yang unik.
  2. Aktifkan autentikasi multifaktor, idealnya dengan aplikasi autentikator atau kunci perangkat keras daripada SMS.
  3. Pantau akun keuangan dan laporan kredit untuk aktivitas tidak biasa, dan pertimbangkan pembekuan kredit jika pengenal sensitif seperti nomor identitas nasional terekspos.
  4. Waspadai phishing yang merujuk pada detail nyata tentang Anda. Data curian membuat penipuan lebih meyakinkan.
  5. Tutup celah dan tinjau akses jarak jauh. Untuk tim TI, perbarui sistem yang menghadap internet, tinjau izin cloud, tutup layanan akses jarak jauh yang tidak digunakan, dan periksa log untuk login tidak biasa atau transfer keluar dalam jumlah besar.
  6. Laporkan insiden kepada otoritas yang relevan di negara Anda, dan simpan catatan tentang apa yang Anda temukan. Penyidik mungkin sedang mengumpulkan informasi dari korban.

Apa yang Dilakukan dan Tidak Dilakukan VPN terhadap Kelompok Pemerasan

VPN mengenkripsi lalu lintas antara perangkat Anda dan server VPN serta menyembunyikan alamat IP Anda dari situs yang Anda kunjungi. Itu berguna di Wi-Fi publik dan untuk membatasi sebagian pelacakan. Itu bukan pertahanan terhadap apa yang terjadi dalam kasus ini.

Kelompok seperti KillSec, menurut ringkasan kasus, mengeksploitasi kerentanan pada komputer korban atau lingkungan cloud dan mencuri data yang tersimpan di sana. VPN konsumen tidak menambal perangkat lunak, menghentikan penyerang menyalahgunakan celah pada server yang terekspos, atau memulihkan data yang sudah diambil. Jika informasi Anda berada dalam basis data perusahaan yang dibobol, VPN Anda tidak berperan dalam peristiwa itu.

Di mana teknologi VPN memang penting adalah pada organisasi yang menggunakannya untuk akses jarak jauh. Gateway akses jarak jauh yang kurang terawat atau tidak ditambal dapat menjadi titik masuk itu sendiri, sehingga mereka memerlukan pembaruan, autentikasi kuat, dan pemantauan yang sama seperti sistem lain yang menghadap internet. Sumber publik tentang kasus ini tidak menyebutkan bahwa produk VPN tertentu terlibat, jadi tidak ada kesimpulan yang boleh ditarik pada poin itu.

Intinya

Penangkapan dalam penggrebekan kelompok ransomware KillSec menunjukkan bahwa tindakan internasional terkoordinasi dapat melumpuhkan operasi pemerasan, menyita infrastruktur mereka, dan mengarah pada penangkapan. Kasus ini masih berkembang, dan orang-orang yang didakwa dianggap tidak bersalah sampai terbukti sebaliknya.

Bagi pembaca, langkah praktisnya sama seperti biasa. Periksa apakah Anda telah menerima pemberitahuan pelanggaran data, perbarui kata sandi Anda dan aktifkan autentikasi multifaktor, dan pastikan perangkat lunak serta alat akses jarak jauh telah ditambal. Untuk rincian tentang situs kebocoran, 110TB data yang diamankan, dan penangkapan, baca laporan kami tentang penyitaan situs kebocoran KillSec, lalu luangkan beberapa menit untuk memperkuat akun Anda hari ini.