Policja zamknęła stronę wyciekową prowadzoną przez grupę ransomware KillSec i aresztowała trzy osoby, w tym domniemanego nastoletniego operatora. Akcja o nazwie Operation KillSwitch obejmowała również zajęcie serwerów. Według doniesień The Register, strona wyciekowa zawierała co najmniej 110 TB skradzionych danych. To aresztowanie twórców ransomware KillSec i zajęcie strony wyciekowej to znaczący sukces organów ścigania, ale pozostawia otwarte praktyczne pytanie dla każdego, czyje informacje mogły znajdować się w tym zbiorze.

Dostępne dotychczas szczegóły są ograniczone, dlatego ten artykuł ogranicza się do tego, co zostało zgłoszone, i wyjaśnia, co może to oznaczać dla osób, które mogą być poszkodowane.

Co zlikwidowała Operation KillSwitch

Operation KillSwitch wymierzona była w infrastrukturę, której KillSec używał do publikowania skradzionych plików. Grupy ransomware zazwyczaj prowadzą strony wyciekowe jako taktykę nacisku: kradną dane, grożą ich publikacją i zamieszczają je, jeśli ofiara odmówi zapłaty. Przejęcie kontroli nad tą stroną zakłóca zdolność grupy do wymuszania okupu na ofiarach i usuwa centralne miejsce, w którym dane były hostowane.

Władze zajęły serwery i aresztowały trzy osoby. Jedna z nich to domniemany nastolatek, który według ustaleń miał kierować grupą. Dochodzenia tego typu często są kontynuowane po początkowych aresztowaniach, ponieważ zajęte serwery mogą dostarczyć dowodów na temat innych członków, ofiar i sposobu działania operacji. Doniesienia, którymi dysponujemy, nie potwierdzają dalszych zarzutów ani dodatkowych podejrzanych, więc jest zbyt wcześnie, aby powiedzieć, jak daleko sięgnie ta sprawa.

Co może zawierać 110 TB skradzionych danych

Podana liczba to co najmniej 110 TB. To bardzo duża ilość i warto jasno powiedzieć, co wiemy, a czego nie wiemy. Źródłowe podsumowanie podaje rozmiar danych, ale w dostępnych nam materiałach nie precyzuje, jakie rodzaje plików zawiera ani które organizacje i osoby są poszkodowane.

Ogólnie rzecz biorąc, dane skradzione w atakach ransomware mogą obejmować:

  • Rekordy pracowników i klientów, takie jak imiona i nazwiska, adresy i dane kontaktowe
  • Wewnętrzne dokumenty biznesowe, umowy i pliki finansowe
  • Dane logowania lub inne informacje o kontach przechowywane w skompromitowanych systemach
  • Wrażliwe rekordy, w zależności od typu organizacji, która została zaatakowana

To ogólne przykłady tego, co ofiary ransomware często tracą, a nie potwierdzona zawartość tego konkretnego archiwum. Jeśli masz związek z organizacją wymienioną jako ofiara KillSec, uważnie śledź oficjalne komunikaty wyjaśniające dokładnie, co zostało skradzione.

Dlaczego zajęcie strony nie czyni wyciekłych danych bezpiecznymi

Kuszące jest założenie, że gdy policja kontroluje stronę wyciekową, skradzione dane są opanowane. To nie jest gwarantowane. Dane, które zostały opublikowane lub udostępnione choćby na krótko, mogą zostać skopiowane, a kopie mogą przetrwać oryginalny serwer. Organy ścigania mogą usunąć lokalizację hostingową, ale nie zawsze mogą wiedzieć, kto wcześniej pobrał pliki lub czy inne kopie zostały zachowane gdzie indziej.

Istnieje również różnica między danymi będącymi offline a danymi będącymi bezpiecznymi. Nawet jeśli strona wyciekowa pozostanie zamknięta, informacje i tak zostały skradzione. Każdy, kto uzyskał do nich dostęp lub kto nadal posiada kopię, może je wykorzystać do oszustw, phishingu lub kradzieży tożsamości. Aresztowania zmniejszają więc przyszłe szkody, ale nie odwracają ekspozycji, która już nastąpiła.

To znane napięcie w wiadomościach o prywatności i bezpieczeństwie: regulatorzy i policja zyskują więcej narzędzi do działania, co widać w debatach takich jak australijski Komisarz ds. eSafety zyskujący nowe uprawnienia, a jednak jednostki nadal ponoszą większość praktycznego ciężaru ochrony własnych informacji, gdy już wyciekną.

Co to oznacza dla Ciebie

Większość ludzi nie dowie się od razu, czy ich dane były częścią archiwum KillSec. Najlepszym podejściem jest działanie tak, jakby ekspozycja była możliwa, jeśli otrzymałeś powiadomienie o naruszeniu lub jeśli organizacja, z którą masz do czynienia, została zaatakowana, oraz podjęcie niewielkiego wysiłku kroków, które pomagają niezależnie od sytuacji.

Jeśli zostaniesz powiadomiony, że jesteś poszkodowany, potraktuj to powiadomienie poważnie i postępuj zgodnie z zawartymi w nim instrukcjami. Jeśli nic nie słyszałeś, nie ma potrzeby panikować, ale kilka nawyków zmniejszy Twoje ryzyko niezależnie od tego, czy ten konkretny zbiór danych Cię obejmuje.

Jak sprawdzić i ograniczyć swoją ekspozycję

Zacznij od tych praktycznych kroków:

  1. Sprawdź powiadomienia o naruszeniach. Przejrzyj swoją pocztę e-mail, w tym foldery spamu, oraz pocztę tradycyjną w poszukiwaniu wiadomości od firm, pracodawców, szkół lub świadczeniodawców opieki zdrowotnej dotyczących incydentu z danymi.
  2. Zmień dane logowania tam, gdzie to konieczne. Jeśli poinformowano Cię, że Twoje dane logowania mogą być ujawnione, zmień to hasło natychmiast. Zmień je również wszędzie tam, gdzie go ponownie używałeś, i używaj unikalnego hasła dla każdego konta.
  3. Włącz uwierzytelnianie wieloskładnikowe. MFA dodaje drugą barierę, dzięki czemu samo skradzione hasło jest znacznie mniej przydatne dla atakującego.
  4. Uważaj na phishing. Ujawnione dane kontaktowe są często wykorzystywane do tworzenia przekonujących e-maili, wiadomości tekstowych i telefonów. Zachowaj ostrożność wobec nieoczekiwanych wiadomości, które wywołują poczucie pilności, i przejdź bezpośrednio do oficjalnej strony firmy zamiast klikać w linki.
  5. Monitoruj swoje konta. Przeglądaj wyciągi bankowe i z kart kredytowych pod kątem nieznanej aktywności i rozważ zamrożenie kredytu lub alert o oszustwie, jeśli w grę wchodziły dane finansowe lub tożsamościowe.

Wnioski

Aresztowanie twórców ransomware KillSec i zajęcie strony wyciekowej pokazuje, że organy ścigania mogą zakłócać operacje ransomware, nawet te rzekomo prowadzone przez bardzo młodych podejrzanych. Nie odwraca to jednak kradzieży co najmniej 110 TB danych. Sprawdź powiadomienia, zaktualizuj i zróżnicuj swoje hasła, włącz MFA i bądź czujny na próby phishingu. Te kroki kosztują niewiele i chronią Cię niezależnie od tego, co wydarzy się dalej w dochodzeniu.