国際的な法執行機関の作戦により、KillSecランサムウェアグループのインフラが壊滅し、KillSecランサムウェア壊滅作戦の逮捕者には3人の容疑者が含まれている。この事件の報道によると、首謀者とされる人物は10代である。このニュースは捜査当局にとって真の勝利であるが、家庭用コンピューターや小規模ネットワークを運用する人々にとって何が変わり、何が変わらないかを検討する価値がある。

KillSecランサムウェア壊滅作戦の逮捕が対象とするもの

SecurityWeekの報道によると、警察はKillSecのインフラを解体し、国際作戦の一環として3人の容疑者を逮捕した。他のメディアの報道はさらに詳細を加えている。検索結果に要約されているユーロポールの発表では、4つのヨーロッパ諸国にわたる8件の捜索と3件の逮捕が説明されており、世界全体で約1,000件の攻撃に関連するグループを対象としている。他の報道では、当局が5台のサーバーとグループのリークサイトを押収し、首謀者とされる人物は16歳であるとされている。一部のメディアは、カタルーニャ当局が10代の逮捕に関与したと伝えており、あるメディアはこの取り組みを「Operation KillSwitch」と呼んでいる。

注意点として、一部の報道では逮捕は暫定的なものと記述されており、あるメディアは、ユーロポールの拘束者の正確な人数と役割に関する表現がやや曖昧であると指摘している。彼らは容疑者であり、有罪判決を受けた人物ではなく、捜査の進行に伴い詳細が変わる可能性がある。

10代が主導するランサムウェアグループがどのように特定されるか

ソース資料には、捜査当局がどのようにして首謀者とされる人物を追跡したかは明記されていないため、推測するのは誤りであろう。この事件が示すのは、現代のランサムウェア取締りの一般的な形である。グループはサーバー、リークサイト、通信チャネルに依存しており、そのそれぞれが証拠が蓄積される場所である。警察がそのインフラを押収すると、それを運営する人物を指し示す記録にアクセスできるようになる。

この事件はまた、ランサムウェア運営者を経験豊富で手の届かないプロフェッショナルとする一般的なイメージにも疑問を投げかけている。16歳が約1,000件の攻撃に関連するグループを主導したとされる報道は、参入障壁が多くの人が想定するよりも低い可能性があることを示唆している。ランサムウェアは長い間サービスとして運営されており、深い技術的スキルを持たない可能性のある人々がツールとインフラを利用できる。これにより攻撃者の敷居が下がり、場合によっては発見されやすくなる。経験の浅い運営者はより多くのミスを犯す傾向があるからだ。

作戦の国境を越えた性質も重要である。4か国での捜索は、被害者、サーバー、容疑者が異なる管轄区域に存在する場合に必要な調整を指し示している。

壊滅作戦がランサムウェアの脅威を終わらせることがほとんどない理由

リークサイトとサーバーを押収することはグループを混乱させるが、グループを効果的にした手法を消し去るものではない。作戦の背後にあるツール、戦術、アフィリエイトは別の場所に移動できる。逮捕を免れた犯罪者は、ブランドを変え、別のグループに加わり、新しいインフラ上で再構築する可能性がある。

グループがこれにどう備えているかはすでに見てきた。DeadLockランサムウェアが壊滅作戦を回避するためにSessionアプリを追加した方法に関する我々のレポートは、サーバーを失っても作戦全体を失うことにならないよう、運営者が通信を特別に設計していることを示している。壊滅作戦は犯罪者のビジネスコストを引き上げるが、それは長い闘いの一部であり、最終的な勝利ではない。

被害者の問題もある。グループが混乱させられたとしても、すでに攻撃を受けた組織は依然として復旧に直面している。スイスンシティのランサムウェア攻撃で市役所が7日間閉鎖されたような事件の後遺症は、攻撃者に後で何が起ころうと、一度の侵入がどれほどの損害をもたらすかを示している。(我々が入手した報道では、この事件はKillSecとは関係がない。)

これがあなたにとって意味すること

ほとんどの人にとって、ランサムウェアによる実際のリスクはこれらの逮捕の日には変わらなかった。一つのグループがオフラインになっても、より広範な犯罪エコシステムはなくならず、フィッシングメール、未パッチのソフトウェア、再利用されたまたは弱いパスワードなど、同じ侵入経路が他の攻撃者にも利用可能なままである。

とはいえ、このニュースは、特に専任のITチームがない在宅オフィスや小規模ビジネスネットワークを運営している場合、自分の防御を確認するための有用なリマインダーである:

  • オフラインまたは分離されたバックアップを維持する。 常にコンピューターに接続されているバックアップは、他のすべてと一緒に暗号化される可能性がある。少なくとも1つのコピーを切断するか、メインアカウントが上書きできない場所に保存し、実際にそこから復元できることをテストする。
  • 更新を速やかにインストールする。 オペレーティングシステム、ブラウザ、ルーターファームウェア、ビジネスソフトウェアはすべてセキュリティ修正を受け取る。可能な場合は自動更新をオンにする。
  • 強力で固有のパスワードと多要素認証を使用する。 これは特にメール、クラウドストレージ、リモートアクセスツールに当てはまる。
  • 予期しない添付ファイルやリンクに懐疑的になる。 フィッシングは依然として一般的な侵入方法であり、逮捕によってそれは変わらない。
  • リモートアクセスを制限する。 リモートデスクトップや類似のサービスをインターネットに公開する必要がない場合は、それらをオフにする。

まとめ

KillSecランサムウェア壊滅作戦の逮捕は、協調した警察の活動が広範な被害者数を持つグループにも到達できること、そしてその背後にいる人物が予想よりも若く、洗練されていない可能性があることを示している。しかし、脅威が消えたことを意味するものではない。DeadLockの例が示すようにグループは適応するため、最も安全なアプローチは、次の逮捕がリスクを下げるのを待つのではなく、バックアップ、更新、強力な認証を継続的な習慣として扱うことである。今週10分時間を取って、バックアップが機能することと、最も重要なアカウントで多要素認証がオンになっていることを確認しよう。