警察はKillSecランサムウェアネットワークを解体し、そのサーバーと盗まれたデータを押収し、このグループを世界中で約1,000件の攻撃容疑に関連付けた。KillSecランサムウェア壊滅作戦と次に何をすべきかについて知りたいなら、短い答えはこうだ:良いニュースだが、安心する理由にはならない。この記事では、この作戦が変えるもの、変えないもの、そして単一のルーターに依存するWindowsユーザーと小規模オフィスにとって最も重要な実践的ステップを扱う。
KillSec壊滅作戦が実際に達成したこと
報道によれば、法執行機関はKillSecのサーバーとそこに保存されていた盗まれたデータを押収し、このグループを約1,000件の攻撃容疑に関連付けた。他の報道ではこの取り組みを「Operation KillSwitch」と呼び、捜査当局がこのグループのダークウェブリークサイト(盗まれたファイルを公開すると被害者を脅すために使われていたページ)を掌握したと述べている。一部のメディアは約500件の確認された攻撃成功という低い数字を引用しており、「容疑」と「確認済み」は異なるカウントであることを思い出させる。作戦と容疑者に関する最新情報は、KillSecランサムウェア壊滅作戦の逮捕に関する私たちのレポートを参照してください。
これがもたらすもの:グループのインフラを除去し、リークサイトを通じて被害者を恐喝する能力を妨害し、影響を受けた組織を特定して通知するために捜査当局が使用できるデータを提供する。
これがもたらさないもの:すでにロックされたファイルを復号することはなく、盗まれたデータが破壊されたことを保証するものでもない。押収されたサーバーは、すべてのファイルのすべてのコピーと同じではない。ランサムウェアのツールと手法は、アフィリエイトが他のブランドに移行できるため、単一のグループよりも長生きする傾向がある。壊滅作戦は一グループの活動の一時停止として扱うべきであり、脅威の終焉ではない。
VPNがランサムウェアに対してできることとできないこと
VPNのマーケティングは時に幅広い保護を暗示するので、ここで率直に説明する。
VPNはデバイスとVPNサーバー間のトラフィックを暗号化する。これは公共Wi-Fiなどの信頼できないネットワークで役立ち、インターネットプロバイダーから閲覧を隠す。これはプライバシーツールである。
ランサムウェアを止めることはできない。VPNは開いてしまった悪意のある添付ファイルをブロックせず、PCにすでにあるマルウェアを除去せず、ファイルの暗号化を元に戻さない。KillSecに関する報道によれば、このグループは脆弱性と安全対策が不十分なアクセスポイントを悪用してデータを盗んだ。これは未パッチのソフトウェアと弱いリモートアクセスが本当の問題であることを示しており、消費者向けVPNはどちらにも何もしない。
VPNが重要になり得る唯一の場所は、ビジネスのリモートアクセスである:適切に設定され、パッチが適用され、アクセス制御されたVPNは、リモートデスクトップなどのサービスを直接インターネットに公開するよりも優れている。しかし、VPNゲートウェイ自体が更新され、多要素認証で保護されなければならないエントリーポイントとなる。
Windowsユーザーとルーターベースの小規模オフィス向けのステップ
これらのステップは、特別なツールを必要とせず、ランサムウェアグループが一般的に悪用する弱点に対処する。
Windowsユーザー向け:
- 更新を迅速にインストールする。 Windows Updateの自動更新をオンにし、ブラウザ、PDFリーダー、その他のアプリを更新する。
- オフラインまたはバージョン管理されたバックアップを維持する。 3-2-1の考え方に従う:3つのコピー、2種類のストレージ、1つをオフラインまたは切断して保持する。復元をテストする。
- 日常業務には標準アカウントを使用する。 ソフトウェアのインストールには管理者アカウントを取っておく。
- 組み込みの保護を有効にする。 Microsoft Defenderを実行し続け、制御されたフォルダアクセスをオンにすることを検討する。
- 多要素認証をオンにする:メール、クラウドストレージ、およびリモートアクセス用。
単一のルーターに依存する小規模オフィス向け:
- ルーターのファームウェアを更新するし、更新を受け取らなくなったデバイスを交換する。
- デフォルトの管理者パスワードを変更するし、本当に必要でない限りインターネットからのリモート管理を無効にする。
- 不要な開いているポートを閉じる。 リモートデスクトップやファイル共有を直接公開しない。
- 可能な場合はネットワークをセグメント化する、例えば別のゲストネットワークを作成し、感染した1つのデバイスがすべてに簡単にアクセスできないようにする。
- 誰がリモートアクセスを持っているか確認するし、元スタッフやベンダーのアカウントを削除する。
被害に遭った場合:対応方法と露出の確認
KillSecの被害者だと思われる場合、または任意のランサムウェアの被害者である場合は、順番に行動する:
- 影響を受けたデバイスを隔離する。 ネットワークとWi-Fiから切断するが、証拠が含まれている可能性があるため、まだワイプしない。
- 報告する。 地元の法執行機関または国のサイバー犯罪報告チャネルに連絡する。このような事件の捜査当局は被害者と情報を共有できる可能性があるため、報告が役立つ。
- リークサイトがすべてだと思わない。 グループのサイトが押収されたことで、公開投稿の脅威は減少したかもしれないが、あなたから取られたデータが他の場所で露出する可能性があると想定すべきである。
- 認証情報を変更する。 クリーンなデバイスからメール、クラウド、銀行、管理者アカウントのパスワードをリセットし、多要素認証をオンにする。
- 詐欺に注意する。 個人データや顧客データが関与していた場合、アカウントを監視し、インシデントに言及するフォローアップフィッシングに注意する。
- クリーンなバックアップからのみ復元する、侵入経路が見つかり閉鎖された後に、そうでなければ再び被害に遭うリスクがある。
これがあなたにとって意味すること
ほとんどの読者にとって、壊滅作戦は日常的にほとんど変わるものではない。これは1つのグループに対する意味のある勝利であり、一部の被害者が影響を受けたことを知るのに役立つかもしれない。しかし、それが悪用した弱点、例えば未パッチのシステムや安全対策が不十分なアクセスポイントは、無数の家庭やオフィスに存在する。VPNはそれらを修正しない。更新、バックアップ、強力な認証、ロックダウンされたルーターが修正する。
要点
- KillSecランサムウェア壊滅作戦はゴールラインではなく良いニュースとして扱う。今すべきことは自分の防御を強化することである。
- ランサムウェア保護としてVPNに依存しない;それはプライバシーツールである。
- 今週、Windows、アプリ、ルーターファームウェアにパッチを適用する。
- 最近のオフラインバックアップがあり、そこから復元できることを確認する。
- リモートアクセスを確認し、多要素認証をオンにする。
今日10分かけて、Windowsの更新設定とルーターの管理およびリモートアクセスオプションを確認する。作戦と容疑者に関する最新の詳細は、KillSec逮捕の報道を読んでください。




