Operasi yang dipimpin Europol yang melibatkan sembilan negara telah menghantam geng ransomware KillSec dengan keras. Otoritas melaporkan tiga penangkapan dan 110TB data yang disita, dan Departemen Kehakiman AS telah mendakwa seorang tersangka asal Belanda yang dikenal sebagai "Archduke." Panduan penjelasan penggrebekan ransomware KillSec ini mencakup apa yang disita, apa yang diketahui tentang dakwaan tersebut, dan apa yang berubah dan tidak berubah bagi para korban dan para pembela sehari-hari.
Apa yang sebenarnya disita Operasi KillSwitch
Menurut laporan tersebut, Operasi KillSwitch menghasilkan tiga penangkapan dan menyita 110TB dari kelompok KillSec. Sembilan negara turut serta dalam operasi ini. Unggahan publik terpisah dari penegak hukum menggambarkannya sebagai operasi bersama dan berurutan yang dipimpin oleh FBI San Juan, yang menyasar kelompok yang oleh FBI disebut sebagai Kill Security Ransomware Group.
Pengumuman Europol sendiri, sebagaimana muncul dalam hasil pencarian, menambahkan beberapa skala. Pengumuman itu menggambarkan tiga penangkapan dan delapan penggeledahan di empat negara Eropa, dalam operasi yang menyasar kelompok yang terkait dengan sekitar 1.000 serangan di seluruh dunia. Pemberitahuan pemerintah Swiss menanggalkan pembongkaran infrastruktur TI yang digunakan KillSec pada 30 September. Judul Europol juga menyebut server dan situs kebocoran yang disita.
Angka 110TB itu penting karena alasan praktis. Geng ransomware yang mencuri data sebelum mengenkripsinya menyimpan data tersebut di infrastruktur yang mereka kendalikan, dan menyitanya dapat memberikan penyidik bukti, daftar korban, dan dalam beberapa kasus cara untuk memperingatkan organisasi yang terdampak. Ringkasan yang kami tinjau tidak menyebutkan berapa banyak dari 110TB itu yang merupakan data korban yang dicuri versus materi lainnya, jadi perlakukan klaim apa pun tentang isinya dengan hati-hati sampai pejabat mengatakan lebih banyak.
Siapa "Archduke" dan apa yang dituduhkan DOJ
DOJ telah mendakwa seorang tersangka asal Belanda yang menggunakan nama samaran "Archduke." Ringkasan sumber tidak merinci tuduhan spesifik, peran tersangka dalam kelompok tersebut, atau di mana kasus itu berada secara prosedural. Kami tidak akan menebak-nebak detail tersebut.
Satu catatan kehati-hatian: judul pengumuman Europol menyebut seorang remaja yang diduga memimpin KillSec, dan beberapa vendor keamanan telah menerbitkan artikel tentang penangkapan seorang pemimpin muda yang diduga. Materi yang tersedia bagi kami tidak mengonfirmasi bahwa orang ini dan "Archduke" yang didakwa adalah individu yang sama, jadi kami tidak menghubungkan keduanya. Dakwaan juga merupakan tuduhan, bukan vonis. Berkas pengadilan dan pernyataan resmi DOJ akan menjadi tempat yang andal untuk memeriksa tuduhan seiring perkembangannya.
Apa arti penggrebekan ini bagi korban KillSec
Bagi organisasi yang sudah terkena KillSec, kabar ini menggembirakan tetapi belum lengkap. Peneliti keamanan mengatakan kelompok ini mengeksploitasi kerentanan perangkat lunak dan kesalahan konfigurasi penyimpanan cloud untuk membobol sekitar 1.000 organisasi. Server yang disita dan situs kebocoran yang disita dapat membatasi kemampuan kelompok tersebut untuk menekan korban dengan menerbitkan file yang dicuri.
Tetapi penggrebekan bukanlah pembersihan. Beberapa hal patut diingat:
- Data yang sudah dicuri mungkin telah disalin ke tempat lain. Menyita server tidak menjamin setiap salinan hilang.
- Sistem yang terenkripsi tetap terenkripsi. Kecuali penyidik merilis bantuan dekripsi, pemulihan tetap bergantung pada cadangan Anda sendiri.
- Geng ransomware sering terpecah atau berganti merek. Penangkapan beberapa anggota tidak serta-merta mengakhiri taktik yang digunakan kelompok tersebut.
- Korban mungkin dihubungi. Jika Anda merasa terdampak, perhatikan kontak dari penegak hukum dan laporkan insiden tersebut melalui saluran yang tepat di negara Anda.
Jika organisasi Anda menjadi target KillSec, anggap data yang dicuri masih bisa muncul, dan lanjutkan dengan pengaturan ulang kredensial, kewajiban notifikasi pelanggaran data, dan pemantauan seperti yang akan Anda lakukan.
Pertahanan ransomware yang masih penting: cadangan, segmentasi, dan batasan VPN
Metode yang dikaitkan dengan KillSec, mengeksploitasi celah perangkat lunak dan penyimpanan cloud yang salah konfigurasi, umum terjadi di antara para pelaku ransomware. Itulah sebabnya hal-hal dasar masih paling berbobot, siapa pun yang berada dalam tahanan bulan ini.
Cadangan. Simpan beberapa salinan, termasuk setidaknya satu salinan offline atau immutable yang tidak dapat dijangkau penyerang dengan kredensial curian. Uji pemulihan secara rutin, karena cadangan yang belum pernah Anda pulihkan hanyalah asumsi, bukan rencana.
Segmentasi jaringan. Memisahkan sistem membatasi seberapa jauh penyusup dapat bergerak. Jika satu mesin atau akun cloud terkompromi, segmentasi dapat mencegahnya menjadi peristiwa enkripsi seluruh perusahaan.
Penambalan dan konfigurasi. Karena kerentanan dan kesalahan konfigurasi penyimpanan merupakan bagian dari playbook yang dilaporkan, tinjau perangkat lunak yang menghadap publik untuk pembaruan dan periksa apakah penyimpanan cloud tidak terekspos lebih luas dari yang dimaksudkan.
Di mana VPN berperan. VPN mengenkripsi lalu lintas antara perangkat Anda dan server VPN dan dapat menyembunyikan alamat IP Anda dari situs yang Anda kunjungi. VPN tidak menambal perangkat lunak yang rentan, memperbaiki bucket penyimpanan yang salah konfigurasi, atau melindungi cadangan. Perlakukan itu sebagai satu lapisan privasi yang terbatas, bukan pertahanan ransomware.
Panduan StopRansomware dari CISA adalah sumber yang banyak dirujuk untuk membangun rencana respons yang lebih lengkap.
Apa Artinya Ini Bagi Anda
Jika Anda seorang individu, operasi ini bukan alasan untuk mengubah kebiasaan Anda dalam semalam, tetapi ini adalah dorongan yang baik untuk memeriksa bahwa file-file penting Anda dicadangkan di tempat yang tidak dapat disentuh ransomware. Jika Anda mengelola usaha kecil atau tim, penggrebekan ini tidak menghilangkan risiko dari kelompok serupa yang menggunakan metode serupa.
Sinyal yang lebih luas adalah bahwa kerja sama internasional dapat menjangkau infrastruktur ransomware dan orang-orang di belakangnya. Itu berguna, tetapi itu bekerja bersama persiapan Anda sendiri, bukan menggantikannya.
Poin-poin penting
- Operasi KillSwitch melibatkan sembilan negara, tiga penangkapan, dan 110TB yang disita, dengan dakwaan DOJ terhadap tersangka asal Belanda "Archduke."
- Dakwaan adalah tuduhan; rincian tuduhannya tidak ada dalam ringkasan yang kami tinjau.
- Penggrebekan ini tidak mendekripsi file atau menjamin data yang dicuri sudah hilang.
- Tinjau pengaturan cadangan dan segmentasi jaringan Anda minggu ini, termasuk apakah Anda memiliki salinan offline dan telah menguji pemulihan.
- Gunakan VPN untuk privasi jika Anda mau, tetapi jangan menganggapnya sebagai perlindungan terhadap ransomware.




