Politiet har slått ut KillSec, en utpressingsgruppe også kjent som Kill Security Ransomware Group. Pågripelsene i nedkjempelsen av løsepengevirusgruppen KillSec ble kunngjort som en del av Operation KillSwitch, en felles sekvensert operasjon ledet av FBI San Juan. Myndighetene beslagla gruppens infrastruktur og pågrep tre påståtte medlemmer. Tjenestepersoner opplyste at gruppen i noen tilfeller mottok betydelige løsepenger.

Nedenfor følger det som er kjent så langt, hvordan gruppen opererte, og hva personer og organisasjoner hvis data kan ha blitt stjålet kan gjøre nå.

Hva myndighetene beslagla og hvem som ble pågrepet

I henhold til rapporteringen og de offisielle kunngjøringene som er tilgjengelige så langt, involverte operasjonen tre pågripelser og åtte ransakinger i fire europeiske land. Europol beskrev gruppen som knyttet til rundt 1 000 angrep verden over. Offentlige sammendrag sier også at en tenåring er mistenkt for å lede gruppen, og et varsel fra det amerikanske justisdepartementet viser til en nederlandsk statsborger som ble tiltalt og pågrepet for forhold knyttet til uautorisert datatilgang og sammensvergelse. Detaljer om enkeltpersoners roller kan endre seg etter hvert som sakene går gjennom rettsvesenet, og alle som er pågrepet er påståtte medlemmer, ikke dømte.

Beslaget av infrastruktur omfattet KillSecs lekkasjeside, stedet der utpressingsgrupper publiserer eller truer med å publisere stjålne data. Vår tidligere dekning av beslaget av KillSecs løsepengevirus-lekkasjeside dekker de 110 TB med sikrede data og pågripelsene mer detaljert. Å overta en lekkasjeside er viktig fordi det fjerner gruppens viktigste pressmiddel og stopper stjålne filer fra å bli eksponert ytterligere gjennom den kanalen.

Hvordan KillSec brøt seg inn og stjal data for utpressing

Ifølge saksammendraget gikk KillSec etter og fikk tilgang til ofrenes datamaskiner eller skybaserte nettverksinfrastruktur ved å utnytte ulike sårbarheter. Vel inne stjal gruppen sensitive data og brukte dem til å fremsette utpressingskrav.

Dette er et kjent mønster. I stedet for å stole utelukkende på kryptering av filer, stjeler mange moderne utpressingsgrupper data først og truer deretter med å publisere dem. Det betyr at et offer med gode sikkerhetskopier fortsatt står overfor press, fordi gjenoppretting av systemer ikke reverserer en lekkasje.

Det viktigste å ta med seg fra tiltaleformuleringen er at inngangspunktene var sårbarheter, altså feil i programvare og internett-eksponerte systemer som kunne vært rettet eller redusert med rettidige oppdateringer og strammere konfigurasjon. Den offentlige informasjonen navngir ikke spesifikke sårbarheter, så det ville være en feil å anta hvilke produkter som var berørt.

Hva dette betyr for deg

En nedkjempelse er gode nyheter, men den sletter ikke automatisk skaden. Her er hvordan du bør tenke om din egen eksponering:

  • Beslaglagte data er ikke det samme som slettede data. Myndighetene sier de sikret minst 110 TB med stjålne data mot ytterligere uautorisert tilgang. Det reduserer risikoen fra lekkasjesiden, men kopier kan eksistere andre steder. Ta enhver varsling om at dine data var involvert, på alvor.
  • Organisasjoner kan fortsatt varsle deg. Hvis et selskap du forholder deg til var et offer, forvent et bruddvarsel. Les det nøye og bekreft det gjennom selskapets offisielle nettsted eller telefonnummer, ikke gjennom lenker i en uventet melding.
  • Oppfølgingssvindel er vanlig etter utpressingsepisoder. Vær skeptisk til e-poster eller telefonsamtaler som hevder å hjelpe deg med å gjenopprette eller slette stjålne data, spesielt hvis de ber om betaling.

Hva ofre og eksponerte personer bør gjøre nå

Hvis du tror informasjonen din var en del av en KillSec-hendelse, eller du jobber i en organisasjon som ble rammet, er disse trinnene fornuftige:

  1. Bytt passord på berørte kontoer og overalt hvor du gjenbrukte dem. Bruk en passordbehandler til å lage unike passord.
  2. Slå på flerfaktorautentisering, helst med en autentiseringsapp eller enhetsnøkkel i stedet for SMS.
  3. Overvåk finansielle kontoer og kredittrapporter for uvanlig aktivitet, og vurder en kredittsperre hvis sensitive identifikatorer som fødselsnummer ble eksponert.
  4. Vær på vakt mot phishing som refererer til ekte detaljer om deg. Stjålne data gjør svindel mer overbevisende.
  5. Oppdater og gjennomgå fjern tilgang. For IT-team: oppdater internett-eksponerte systemer, gjennomgå skyttilganger, steng ubrukte tjenester for fjern tilgang, og sjekk logger for uvanlige pålogginger eller store utgående overføringer.
  6. Rapporter hendelser til relevante myndigheter i ditt land, og ta vare på dokumentasjon av det du finner. Etterforskere kan samle inn informasjon fra ofre.

Hva en VPN gjør og ikke gjør mot utpressingsgrupper

En VPN krypterer trafikken mellom enheten din og VPN-serveren og skjuler IP-adressen din fra nettsteder du besøker. Det er nyttig på offentlig Wi-Fi og for å begrense noe sporing. Det er ikke et forsvar mot det som skjedde i denne saken.

Grupper som KillSec utnyttet, ifølge saksammendraget, sårbarheter i ofrenes datamaskiner eller skymiljøer og stjal data som var lagret der. En forbruker-VPN oppdaterer ikke programvare, stopper ikke en angriper fra å misbruke en feil i en eksponert server, eller gjenoppretter data som allerede er tatt. Hvis informasjonen din ligger i en bedriftsdatabase som blir kompromittert, har VPN-en din ingen rolle i den hendelsen.

Der VPN-teknologi faktisk har betydning, er i organisasjoner som bruker det for fjern tilgang. Dårlig vedlikeholdte eller uoppdaterte gatewayer for fjern tilgang kan i seg selv bli et inngangspunkt, så de trenger de samme oppdateringene, sterk autentisering og overvåking som ethvert annet internett-eksponert system. Offentlige kilder om denne saken sier ikke at noe spesifikt VPN-produkt var involvert, så ingen konklusjon bør trekkes på det punktet.

Konklusjonen

Pågripelsene i nedkjempelsen av løsepengevirusgruppen KillSec viser at koordinert internasjonal innsats kan forstyrre utpressingsoperasjoner, beslaglegge infrastrukturen deres og føre til pågripelser. Saken er fortsatt under utvikling, og de siktede anses som uskyldige inntil det motsatte er bevist.

For lesere er de praktiske trinnene de samme som alltid. Sjekk om du har mottatt et bruddvarsel, oppdater passordene dine og aktiver flerfaktorautentisering, og sørg for at programvare og verktøy for fjern tilgang er oppdatert. For detaljene om lekkasjesiden, de 110 TB med sikrede data og pågripelsene, les vår rapport om beslaget av KillSecs lekkasjeside, og bruk deretter noen minutter på å sikre kontoene dine i dag.