Le forze dell'ordine hanno smantellato KillSec, un gruppo estorsivo noto anche come Kill Security Ransomware Group. Gli arresti nello smantellamento del gruppo ransomware KillSec sono stati annunciati nell'ambito dell'Operazione KillSwitch, un'operazione congiunta sequenziata guidata dall'FBI di San Juan. Le autorità hanno sequestrato l'infrastruttura del gruppo e arrestato tre presunti membri. I funzionari hanno dichiarato che il gruppo ha ottenuto ingenti pagamenti di riscatto in alcuni casi.
Di seguito è riportato quanto è noto finora, come operava il gruppo e cosa possono fare ora le persone e le organizzazioni i cui dati potrebbero essere stati sottratti.
Cosa hanno sequestrato le autorità e chi è stato arrestato
Secondo le fonti giornalistiche e gli annunci ufficiali disponibili finora, l'operazione ha comportato tre arresti e otto perquisizioni in quattro Paesi europei. Europol ha descritto il gruppo come collegato a circa 1.000 attacchi in tutto il mondo. I riepiloghi pubblici affermano anche che un adolescente è sospettato di guidare il gruppo, e un avviso del Dipartimento di Giustizia degli Stati Uniti fa riferimento a un cittadino olandese incriminato e arrestato con accuse legate ad accesso informatico non autorizzato e associazione a delinquere. I dettagli sui ruoli individuali possono cambiare man mano che i casi procedono in tribunale, e tutti gli arrestati sono presunti membri, non condannati.
Il sequestro dell'infrastruttura ha incluso il sito di leak di KillSec, il luogo dove i gruppi estorsivi pubblicano o minacciano di pubblicare dati rubati. La nostra precedente copertura del sequestro del sito di leak del ransomware KillSec tratta in maggior dettaglio i 110TB di dati messi in sicurezza e gli arresti. Impadronirsi di un sito di leak è importante perché rimuove il principale strumento di pressione del gruppo e impedisce che i file rubati vengano ulteriormente esposti attraverso quel canale.
Come KillSec si infiltrava e rubava dati per l'estorsione
Secondo il riepilogo del caso, KillSec prendeva di mira e otteneva accesso ai computer delle vittime o all'infrastruttura di rete basata su cloud sfruttando varie vulnerabilità. Una volta all'interno, il gruppo rubava dati sensibili e li utilizzava per formulare richieste estorsive.
Questo è uno schema familiare. Anziché affidarsi solo alla crittografia dei file, molti gruppi estorsivi moderni rubano prima i dati e poi minacciano di pubblicarli. Ciò significa che una vittima con buoni backup affronta comunque pressioni, perché ripristinare i sistemi non annulla una fuga di dati.
Il punto chiave del linguaggio dell'atto di accusa è che i punti di ingresso erano vulnerabilità, ovvero difetti nel software e nei sistemi cloud-facing che potrebbero essere corretti o ridotti con aggiornamenti tempestivi e una configurazione più rigorosa. Le informazioni pubbliche non nominano difetti specifici, quindi sarebbe un errore presumere quali prodotti siano stati colpiti.
Cosa significa per te
Uno smantellamento è una buona notizia, ma non cancella automaticamente il danno. Ecco come considerare la tua esposizione:
- I dati sequestrati non sono la stessa cosa dei dati cancellati. Le autorità affermano di aver messo in sicurezza almeno 110TB di dati rubati contro ulteriori accessi non autorizzati. Ciò riduce il rischio derivante dal sito di leak, ma potrebbero esistere copie altrove. Prendi sul serio qualsiasi notifica che i tuoi dati siano stati coinvolti.
- Le organizzazioni potrebbero comunque notificarti. Se un'azienda con cui hai rapporti è stata vittima, aspettati una comunicazione di violazione dei dati. Leggila attentamente e confermala attraverso il sito web ufficiale o il numero di telefono dell'azienda, non tramite link in un messaggio inaspettato.
- Le truffe successive sono comuni dopo gli incidenti di estorsione. Sii scettico riguardo a email o chiamate che sostengono di aiutarti a recuperare o cancellare dati rubati, soprattutto se richiedono un pagamento.
Cosa dovrebbero fare ora le vittime e gli individui esposti
Se ritieni che le tue informazioni siano state parte di un incidente KillSec, o lavori in un'organizzazione che è stata presa di mira, questi passaggi sono sensati:
- Cambia le password sugli account interessati e ovunque le hai riutilizzate. Usa un gestore di password per crearne di uniche.
- Attiva l'autenticazione a più fattori, preferibilmente con un'app di autenticazione o una chiave hardware anziché via SMS.
- Monitora i conti finanziari e i rapporti di credito per attività insolite, e considera un blocco del credito se sono stati esposti identificatori sensibili come i numeri di documento nazionale.
- Fai attenzione al phishing che fa riferimento a dettagli reali su di te. I dati rubati rendono le truffe più convincenti.
- Applica le patch e rivedi l'accesso remoto. Per i team IT, aggiornate i sistemi esposti a Internet, rivedete i permessi cloud, chiudete i servizi di accesso remoto non utilizzati e controllate i log per login insoliti o trasferimenti in uscita di grandi dimensioni.
- Segnala gli incidenti alle autorità competenti del tuo Paese e conserva registrazioni di ciò che trovi. Gli investigatori potrebbero stare raccogliendo informazioni dalle vittime.
Cosa fa e cosa non fa una VPN contro i gruppi estorsivi
Una VPN crittografa il traffico tra il tuo dispositivo e il server VPN e nasconde il tuo indirizzo IP dai siti che visiti. È utile su Wi-Fi pubblici e per limitare parte del tracciamento. Non è una difesa contro ciò che è accaduto in questo caso.
Gruppi come KillSec, secondo il riepilogo del caso, sfruttavano vulnerabilità nei computer delle vittime o negli ambienti cloud e rubavano i dati ivi archiviati. Una VPN consumer non applica patch al software, non impedisce a un attaccante di abusare di una falla in un server esposto, né recupera dati già sottratti. Se le tue informazioni si trovano nel database di un'azienda che viene violato, la tua VPN non ha alcun ruolo in quell'evento.
Dove la tecnologia VPN conta davvero è nelle organizzazioni che la utilizzano per l'accesso remoto. I gateway di accesso remoto mal mantenuti o non aggiornati possono essi stessi diventare un punto di ingresso, quindi necessitano degli stessi aggiornamenti, autenticazione forte e monitoraggio di qualsiasi altro sistema esposto a Internet. Le fonti pubbliche su questo caso non affermano che sia stato coinvolto alcun prodotto VPN specifico, quindi non si dovrebbe trarre alcuna conclusione su questo punto.
In conclusione
Gli arresti nello smantellamento del gruppo ransomware KillSec dimostrano che un'azione internazionale coordinata può interrompere le operazioni estorsive, sequestrare la loro infrastruttura e portare ad arresti. Il caso è ancora in evoluzione, e le persone accusate sono presunte innocenti fino a prova contraria.
Per i lettori, i passaggi pratici sono gli stessi di sempre. Verifica se hai ricevuto una comunicazione di violazione dei dati, aggiorna le tue password e abilita l'autenticazione a più fattori, e assicurati che il software e gli strumenti di accesso remoto siano aggiornati. Per i dettagli specifici sul sito di leak, i 110TB di dati messi in sicurezza e gli arresti, leggi il nostro report sul sequestro del sito di leak di KillSec, poi prenditi qualche minuto per rafforzare i tuoi account oggi stesso.




