Handhavingsinstanties hebben KillSec ontmanteld, een afpersingsgroep die ook bekendstaat als de Kill Security Ransomware Group. De arrestaties bij de ontmanteling van de KillSec-ransomwaregroep werden aangekondigd als onderdeel van Operatie KillSwitch, een gezamenlijke gecoördineerde operatie onder leiding van de FBI San Juan. Autoriteiten namen de infrastructuur van de groep in beslag en arresteerden drie vermeende leden. Functionarissen zeiden dat de groep in sommige gevallen aanzienlijke losgeldbetalingen ontving.

Hieronder staat wat tot nu toe bekend is, hoe de groep te werk ging, en wat mensen en organisaties van wie gegevens mogelijk zijn gestolen nu kunnen doen.

Wat de autoriteiten in beslag namen en wie werd gearresteerd

Volgens de beschikbare berichtgeving en officiële aankondigingen omvatte de operatie drie arrestaties en acht huiszoekingen in vier Europese landen. Europol beschreef de groep als gelinkt aan ongeveer 1.000 aanvallen wereldwijd. Openbare samenvattingen zeggen ook dat een tiener wordt verdacht van het leiden van de groep, en een bericht van het Amerikaanse ministerie van Justitie verwijst naar een Nederlandse staatsburger die werd aangeklaagd en gearresteerd op beschuldigingen van ongeoorloofde computertoegang en samenzwering. Details over individuele rollen kunnen veranderen naarmate zaken door de rechtbanken gaan, en alle gearresteerden zijn vermeende leden, niet veroordeeld.

De inbeslagname van de infrastructuur omvatte KillSec's leaksite, de plek waar afpersingsgroepen gestolen gegevens publiceren of dreigen te publiceren. Onze eerdere berichtgeving over de inbeslagname van de KillSec-ransomware-leaksite behandelt de 110TB aan veiliggestelde gegevens en de arrestaties in meer detail. Het overnemen van een leaksite is belangrijk omdat het het belangrijkste drukmiddel van de groep wegneemt en voorkomt dat gestolen bestanden verder via dat kanaal worden blootgesteld.

Hoe KillSec binnendrong en gegevens stal voor afpersing

Volgens de zaaksamenvatting richtte KillSec zich op en kreeg toegang tot computers of cloudgebaseerde netwerkinfrastructuur van slachtoffers door verschillende kwetsbaarheden te misbruiken. Eenmaal binnen stal de groep gevoelige gegevens en gebruikte die om afpersingseisen te stellen.

Dit is een bekend patroon. In plaats van alleen te vertrouwen op het versleutelen van bestanden, stelen veel moderne afpersingsgroepen eerst gegevens en dreigen dan met publicatie. Dat betekent dat een slachtoffer met goede back-ups nog steeds onder druk staat, omdat het herstellen van systemen een lek niet ongedaan maakt.

De belangrijkste conclusie uit de aanklacht is dat de toegangspunten kwetsbaarheden waren, wat betekent dat het ging om fouten in software en cloudgerichte systemen die verholpen of verminderd konden worden met tijdige updates en strakkere configuratie. De openbare informatie noemt geen specifieke kwetsbaarheden, dus het zou een vergissing zijn om aan te nemen welke producten getroffen waren.

Wat dit voor u betekent

Een ontmanteling is goed nieuws, maar wist de schade niet automatisch uit. Zo kunt u nadenken over uw eigen blootstelling:

  • In beslag genomen gegevens zijn niet hetzelfde als verwijderde gegevens. Autoriteiten zeggen dat ze ten minste 110TB aan gestolen gegevens hebben veiliggesteld tegen verdere ongeoorloofde toegang. Dat vermindert het risico van de leaksite, maar kopieën kunnen elders bestaan. Neem elke melding dat uw gegevens betrokken waren serieus.
  • Organisaties kunnen u nog steeds informeren. Als een bedrijf waarmee u te maken heeft slachtoffer was, verwacht dan een datalekmelding. Lees deze zorgvuldig en verifieer via de officiële website of het telefoonnummer van het bedrijf, niet via links in een onverwacht bericht.
  • Opvolgfraude komt vaak voor na afpersingsincidenten. Wees sceptisch over e-mails of telefoontjes die beweren u te helpen gestolen gegevens te herstellen of te verwijderen, vooral als er om betaling wordt gevraagd.

Wat slachtoffers en blootgestelde personen nu moeten doen

Als u denkt dat uw informatie deel uitmaakte van een KillSec-incident, of als u werkt bij een organisatie die doelwit was, zijn deze stappen verstandig:

  1. Wijzig wachtwoorden op getroffen accounts en overal waar u ze hergebruikte. Gebruik een wachtwoordmanager om unieke wachtwoorden aan te maken.
  2. Schakel multi-factorauthenticatie in, idealiter met een authenticator-app of hardwarematige sleutel in plaats van sms.
  3. Houd financiële accounts en kredietrapporten in de gaten voor ongebruikelijke activiteit, en overweeg een kredietbevriezing als gevoelige identificatiegegevens zoals nationale ID-nummers zijn blootgesteld.
  4. Let op phishing die verwijst naar echte details over u. Gestolen gegevens maken fraude overtuigender.
  5. Patch en controleer externe toegang. Voor IT-teams: werk internettreffende systemen bij, controleer cloudmachtigingen, sluit ongebruikte externe toegangsdiensten en controleer logboeken op ongebruikelijke aanmeldingen of grote uitgaande overdrachten.
  6. Meld incidenten bij de relevante autoriteiten in uw land, en houd bij wat u vindt. Onderzoekers verzamelen mogelijk informatie van slachtoffers.

Wat een VPN wel en niet doet tegen afpersingsgroepen

Een VPN versleutelt verkeer tussen uw apparaat en de VPN-server en verbergt uw IP-adres voor sites die u bezoekt. Dat is nuttig op openbare wifi en om sommige tracking te beperken. Het is geen verdediging tegen wat in dit geval is gebeurd.

Groepen zoals KillSec, volgens de zaaksamenvatting, misbruikten kwetsbaarheden in computers of cloudomgevingen van slachtoffers en stalen daar opgeslagen gegevens. Een consumenten-VPN patcht geen software, weerhoudt een aanvaller er niet van een fout in een blootgestelde server te misbruiken, en herstelt geen gegevens die al zijn gestolen. Als uw informatie in een bedrijfsdatabase staat die wordt gelekt, speelt uw VPN daarbij geen rol.

Waar VPN-technologie wel van belang is, is in organisaties die het voor externe toegang gebruiken. Slecht onderhouden of niet-gepatchte gateways voor externe toegang kunnen zelf een toegangspunt worden, dus ze hebben dezelfde updates, sterke authenticatie en monitoring nodig als elk ander internettreffend systeem. Openbare bronnen over deze zaak zeggen niet dat een specifiek VPN-product betrokken was, dus daarover moet geen conclusie worden getrokken.

De onderste regel

De arrestaties bij de ontmanteling van de KillSec-ransomwaregroep tonen aan dat gecoördineerde internationale actie afpersingsoperaties kan verstoren, hun infrastructuur in beslag kan nemen en tot arrestaties kan leiden. De zaak is nog in ontwikkeling, en de aangeklaagden worden als onschuldig beschouwd tot het tegendeel is bewezen.

Voor lezers zijn de praktische stappen dezelfde als altijd. Controleer of u een datalekmelding hebt ontvangen, werk uw wachtwoorden bij en schakel multi-factorauthenticatie in, en zorg dat software en tools voor externe toegang zijn gepatcht. Voor de specifieke details over de leaksite, de 110TB aan veiliggestelde gegevens en de arrestaties, lees ons rapport over de inbeslagname van de KillSec-leaksite, en neem dan een paar minuten om uw accounts vandaag nog te beveiligen.