Politiet har demontert KillSec-løsepengevirusnettverket, beslaglagt serverne og de stjålne dataene, og knyttet gruppen til rundt 1000 mistenkte angrep verden over. Hvis du lurer på KillSec løsepengevirus-nedleggelsen og hva du bør gjøre videre, er det korte svaret: gode nyheter, men ingen grunn til å slappe av. Dette innlegget dekker hva operasjonen endrer, hva den ikke endrer, og hvilke praktiske tiltak som betyr mest for Windows-brukere og små kontorer som er avhengige av én ruter.

Hva KillSec-nedleggelsen faktisk oppnådde

Ifølge rapporteringen beslagla politiet KillSecs servere og de stjålne dataene som var lagret på dem, og knyttet gruppen til omtrent 1000 mistenkte angrep. Andre artikler beskriver innsatsen som «Operation KillSwitch» og sier at etterforskere tok kontroll over gruppens dark web-lekkasjeside, siden som ble brukt til å true ofre med å publisere stjålne filer. Noen medier oppgir et lavere tall på rundt 500 bekreftede vellykkede angrep, noe som er en nyttig påminnelse om at «mistenkt» og «bekreftet» er forskjellige tellinger. For det siste om operasjonen og de mistenkte, se vår rapport om KillSec løsepengevirus-nedleggelsen arrestasjoner.

Hva dette gjør: det fjerner gruppens infrastruktur, forstyrrer dens evne til å utpresse ofre gjennom lekkasjesiden, og gir etterforskere data de kan bruke til å identifisere og varsle berørte organisasjoner.

Hva det ikke gjør: det dekrypterer ikke filer som allerede er låst, og det garanterer ikke at stjålne data er ødelagt. Beslaglagte servere er ikke det samme som hver kopi av hver fil. Løsepengevirusverktøy og -teknikker har også en tendens til å overleve enhver enkelt gruppe, siden tilknyttede aktører kan flytte til andre merker. Behandle nedleggelsen som en pause i én gruppes aktivitet, ikke som slutten på trusselen.

Hva en VPN kan og ikke kan gjøre mot løsepengevirus

VPN-markedsføring antyder noen ganger bred beskyttelse, så her er den enkle versjonen.

En VPN krypterer trafikken mellom enheten din og VPN-serveren. Det hjelper på usikre nettverk som offentlig Wi-Fi og skjuler nettlesingen din for internettleverandøren. Det er et personvernverktøy.

Det stopper ikke løsepengevirus. En VPN vil ikke blokkere et ondsinnet vedlegg du åpner, fjerne skadevare som allerede er på PC-en, eller reversere kryptering av filene dine. Rapportering om KillSec sier at gruppen stjal data ved å utnytte sårbarheter og dårlig sikrede tilgangspunkter. Det peker på uoppdatert programvare og svak fjern tilgang som de virkelige problemene, og en forbruker-VPN gjør ingenting med noen av dem.

Det ene stedet VPN-er kan ha betydning, er fjern tilgang for en bedrift: en riktig konfigurert, oppdatert og tilgangskontrollert VPN er bedre enn å eksponere tjenester som fjernskrivebord direkte mot internett. Men VPN-gatewayen blir selv et inngangspunkt som må oppdateres og beskyttes med flerfaktorautentisering.

Tiltak for Windows-brukere og ruterbaserte småkontorer

Disse tiltakene adresserer svakhetene løsepengevirusgrupper vanligvis utnytter, uten behov for spesialverktøy.

For Windows-brukere:

  • Installer oppdateringer raskt. Slå på automatisk Windows Update og oppdater nettlesere, PDF-lesere og andre apper.
  • Ha offline- eller versjonerte sikkerhetskopier. Følg 3-2-1-ideen: tre kopier, to typer lagring, én holdt offline eller frakoblet. Test en gjenoppretting.
  • Bruk en standardkonto til daglig arbeid. Reserver administrator-kontoer for installasjon av programvare.
  • Aktiver innebygd beskyttelse. Hold Microsoft Defender i gang og vurder å slå på kontrollert mappetilgang.
  • Slå på flerfaktorautentisering for e-post, skylagring og all fjern tilgang.

For småkontorer som er avhengige av én ruter:

  • Oppdater ruterens fastvare og bytt ut enheter som ikke lenger mottar oppdateringer.
  • Endre standard administratorpassord og deaktiver fjernadministrasjon fra internett med mindre du virkelig trenger det.
  • Lukk unødvendige åpne porter. Ikke eksponer fjernskrivebord eller filressurser direkte.
  • Segmenter nettverket der det er mulig, for eksempel et separat gjestenettverk, slik at én infisert enhet ikke enkelt kan nå alt.
  • Gå gjennom hvem som har fjern tilgang og fjern kontoer for tidligere ansatte eller leverandører.

Hvis du ble rammet: Hvordan reagere og sjekke for eksponering

Hvis du tror du var et KillSec-offer, eller et hvilket som helst løsepengevirus-offer, handl i rekkefølge:

  1. Isoler berørte enheter. Koble dem fra nettverket og Wi-Fi, men ikke tørk dem ennå, siden de kan inneholde bevis.
  2. Rapporter det. Kontakt lokalt politi eller din nasjonale kanal for rapportering av cyberkriminalitet. Etterforskere i en sak som dette kan kanskje dele informasjon med ofre, så en anmeldelse kan hjelpe.
  3. Ikke anta at lekkasjesiden er hele historien. Med gruppens side beslaglagt kan trusselen om offentlig publisering være redusert, men du bør fortsatt anta at data tatt fra deg kan være eksponert andre steder.
  4. Endre påloggingsinformasjon. Tilbakestill passord for e-post, sky, bank og administratorkontoer fra en ren enhet, og slå på flerfaktorautentisering.
  5. Vær på vakt mot svindel. Hvis personlige data eller kundedata var involvert, overvåk kontoer og vær forsiktig med oppfølgings-phishing som refererer til hendelsen.
  6. Gjenopprett fra rene sikkerhetskopier først etter at inntrengningsveien er funnet og lukket, ellers risikerer du å bli rammet igjen.

Hva dette betyr for deg

For de fleste lesere endrer nedleggelsen lite i hverdagen. Det er en betydningsfull seier mot én gruppe, og det kan hjelpe noen ofre med å få vite at de var berørt. Men svakhetene den utnyttet, som uoppdaterte systemer og dårlig sikrede tilgangspunkter, finnes i utallige hjem og kontorer. En VPN vil ikke fikse disse. Oppdateringer, sikkerhetskopier, sterk autentisering og en nedlåst ruter vil.

Viktige punkter

  • Behandle KillSec løsepengevirus-nedleggelsen som gode nyheter, ikke en mållinje. Det du bør gjøre nå er å stramme inn dine egne forsvar.
  • Ikke stol på en VPN som løsepengevirusbeskyttelse; det er et personvernverktøy.
  • Oppdater Windows, apper og ruterens fastvare denne uken.
  • Verifiser at du har en nylig, offline sikkerhetskopi og at du kan gjenopprette fra den.
  • Gå gjennom fjern tilgang og slå på flerfaktorautentisering.

Bruk ti minutter i dag på å sjekke Windows oppdateringsinnstillinger og ruterens admin- og fjern tilgang-alternativer. For de siste detaljene om operasjonen og de mistenkte, les vår dekning av KillSec-arrestasjonene.