En internasjonal politioperasjon har tatt ned infrastrukturen til løsepengevirusgruppen KillSec, og pågripelsene i forbindelse med nedtakingen omfatter tre mistenkte. Rapporteringen om saken sier at den påståtte lederen er en tenåring. Nyheten er en reell seier for etterforskerne, men det er verdt å se på hva den endrer og ikke endrer for folk som bruker hjemme-PCer og små nettverk.

Hva KillSec-nedtakingen og pågripelsene omfatter

Ifølge rapporten fra SecurityWeek demonterte politiet KillSecs infrastruktur og pågrep tre mistenkte som en del av en internasjonal operasjon. Dekningen fra andre medier tilfører noen detaljer. Europols kunngjøring, slik den er oppsummert i søkeresultater, beskriver tre pågripelser og åtte ransakinger i fire europeiske land, rettet mot en gruppe knyttet til omtrent 1 000 angrep verden over. Andre rapporter sier at myndighetene beslagla fem servere og gruppens lekkasjeside, og at den mistenkte lederen er 16 år gammel. Noen medier sier at katalanske myndigheter var involvert i pågripelsen av tenåringen, og ett beskriver innsatsen som Operation KillSwitch.

En advarsel: pågripelsene beskrives som foreløpige i noe av rapporteringen, og ett medium bemerket at Europols ordlyd om det nøyaktige antallet og rollene til de pågrepne er noe vag. Dette er mistenkte, ikke domfelte personer, og detaljene kan endre seg etter hvert som etterforskningen skrider frem.

Hvordan en tenåringsledet løsepengevirusgruppe blir identifisert

Kildematerialet forklarer ikke nøyaktig hvordan etterforskerne sporet den påståtte lederen, så det ville være en feil å gjette. Det saken viser, er den generelle formen på moderne håndheving mot løsepengevirus. Grupper er avhengige av servere, lekkasjesider og kommunikasjonskanaler, og hvert av disse er steder der bevis kan samle seg opp. Når politiet beslaglegger den infrastrukturen, kan de få tilgang til registre som peker tilbake på personene som driver den.

Saken utfordrer også et vanlig mentalt bilde av løsepengevirusoperatører som erfarne, uangripelige profesjonelle. Rapporter om at en 16-åring skal ha ledet en gruppe knyttet til omtrent 1 000 angrep, tyder på at terskelen for å komme i gang kan være lavere enn mange antar. Løsepengevirus har lenge vært drevet som en tjeneste, med verktøy og infrastruktur tilgjengelig for personer som kanskje ikke har dype tekniske ferdigheter. Det senker terskelen for angripere og gjør dem i noen tilfeller lettere å finne, siden mindre erfarne operatører har en tendens til å gjøre flere feil.

Den grenseoverskridende karakteren av operasjonen betyr også noe. Ransakinger i fire land peker på koordineringen som kreves når ofre, servere og mistenkte befinner seg i forskjellige jurisdiksjoner.

Hvorfor nedtakinger sjelden avslutter løsepengevirus-trusselen

Å beslaglegge en lekkasjeside og servere forstyrrer en gruppe, men sletter ikke metodene som gjorde gruppen effektiv. Verktøyene, taktikkene og tilknyttede aktører bak en operasjon kan flytte seg et annet sted. Kriminelle som unngår pågripelse, kan bytte navn, slutte seg til en annen gruppe eller gjenoppbygge på ny infrastruktur.

Vi har allerede sett hvordan grupper planlegger for dette. Vår rapport om hvordan DeadLock løsepengevirus la til Session-appen for å unngå nedtakinger viser operatører som utformer kommunikasjonen sin spesifikt slik at tap av en server ikke betyr tap av hele operasjonen. Nedtakinger øker kostnaden ved å drive virksomhet for kriminelle, men de er én del av en lang kamp, ikke en endelig seier.

Det er også spørsmålet om ofrene. Selv når en gruppe blir forstyrret, står organisasjoner som allerede er rammet av et angrep, fortsatt overfor gjenopprettingen. Ettervirkningene av en hendelse som løsepengevirusangrepet i Suisun City, som holdt rådhuset stengt i sju dager, illustrerer hvor mye skade ett vellykket inntrengningsforsøk kan gjøre, uavhengig av hva som skjer med angriperne senere. (Den hendelsen er ikke knyttet til KillSec i rapporteringen vi har.)

Hva dette betyr for deg

For de fleste endret den praktiske risikoen fra løsepengevirus seg ikke den dagen disse pågripelsene fant sted. At én gruppe går offline, fjerner ikke det bredere kriminelle økosystemet, og de samme inngangsportene, som phishing-e-poster, uoppdatert programvare og gjenbrukte eller svake passord, forblir tilgjengelige for andre angripere.

Når det er sagt, er nyheten en nyttig påminnelse om å sjekke dine egne forsvar, spesielt hvis du driver et hjemmekontor eller et lite forretningsnettverk uten et dedikert IT-team:

  • Hold sikkerhetskopier offline eller atskilt. En sikkerhetskopi som alltid er koblet til datamaskinen din, kan bli kryptert sammen med alt annet. Hold minst én kopi frakoblet eller lagret et sted hovedkontoen din ikke kan overskrive, og test at du faktisk kan gjenopprette fra den.
  • Installer oppdateringer raskt. Operativsystemer, nettlesere, ruter-fastvare og forretningsprogramvare mottar alle sikkerhetsrettelser. Slå på automatiske oppdateringer der du kan.
  • Bruk sterke, unike passord og flerfaktorautentisering. Dette gjelder særlig e-post, skylagring og verktøy for fjern tilgang.
  • Vær skeptisk til uventede vedlegg og lenker. Phishing er fortsatt en vanlig inngangsvei, og ingen pågripelse endrer det.
  • Begrens fjern tilgang. Hvis du ikke trenger fjernskrivebord eller lignende tjenester eksponert mot internett, slå dem av.

Konklusjonen

Pågripelsene i KillSec-saken viser at koordinert politiarbeid kan nå selv grupper med et høyt antall ofre, og at personene bak dem kan være yngre og mindre polerte enn forventet. De betyr ikke at trusselen er borte. Grupper tilpasser seg, som DeadLock-eksempelet viser, så den tryggeste tilnærmingen er å behandle sikkerhetskopier, oppdateringer og sterk autentisering som vedvarende vaner i stedet for å vente på at neste pågripelse skal senke risikoen din. Bruk ti minutter denne uken på å bekrefte at sikkerhetskopiene dine fungerer, og at flerfaktorautentisering er slått på for dine viktigste kontoer.