Organy ścigania zakłóciły działalność KillSec, grupy zajmującej się wymuszeniami, znanej również jako Kill Security Ransomware Group. Aresztowania w ramach rozbicia grupy ransomware KillSec zostały ogłoszone w ramach Operacji KillSwitch, wspólnej sekwencyjnej operacji prowadzonej przez FBI San Juan. Władze przejęły infrastrukturę grupy i aresztowały trzech domniemanych członków. Urzędnicy podali, że grupa w niektórych przypadkach uzyskała znaczne okupy.

Poniżej przedstawiono, co wiadomo do tej pory, jak grupa działała oraz co mogą zrobić osoby i organizacje, których dane mogły zostać skradzione.

Co przejęły władze i kto został aresztowany

Zgodnie z doniesieniami i dostępnymi dotychczas oficjalnymi ogłoszeniami, operacja obejmowała trzy aresztowania i osiem przeszukań w czterech krajach europejskich. Europol opisał grupę jako powiązaną z około 1000 ataków na całym świecie. Publiczne podsumowania wskazują również, że nastolatek jest podejrzewany o kierowanie grupą, a komunikat Departamentu Sprawiedliwości USA odnosi się do obywatela Holandii, który został oskarżony i aresztowany na podstawie zarzutów związanych z nieautoryzowanym dostępem do komputerów i spiskiem. Szczegóły dotyczące poszczególnych ról mogą się zmieniać w miarę postępowania spraw w sądach, a wszyscy aresztowani są domniemanymi członkami, a nie osobami skazanymi.

Przejęcie infrastruktury obejmowało stronę wyciekową KillSec, miejsce, w którym grupy wymuszające publikują lub grożą publikacją skradzionych danych. Nasze wcześniejsze relacje na temat przejęcia strony wyciekowej ransomware KillSec opisują 110 TB zabezpieczonych danych i aresztowania bardziej szczegółowo. Przejęcie strony wyciekowej ma znaczenie, ponieważ usuwa główne narzędzie nacisku grupy i powstrzymuje dalsze ujawnianie skradzionych plików przez ten kanał.

Jak KillSec włamywał się i kradł dane w celu wymuszenia

Zgodnie z podsumowaniem sprawy, KillSec obrał za cel i uzyskał dostęp do komputerów ofiar lub infrastruktury sieciowej opartej na chmurze, wykorzystując różne luki w zabezpieczeniach. Po dostaniu się do środka grupa kradła wrażliwe dane i wykorzystywała je do wysuwania żądań okupu.

Jest to znany schemat. Zamiast polegać wyłącznie na szyfrowaniu plików, wiele współczesnych grup wymuszających najpierw kradnie dane, a następnie grozi ich publikacją. Oznacza to, że ofiara z dobrymi kopiami zapasowymi nadal stoi w obliczu presji, ponieważ przywrócenie systemów nie cofa wycieku.

Kluczowy wniosek z języka aktu oskarżenia jest taki, że punkty wejścia stanowiły luki w zabezpieczeniach, czyli wady oprogramowania i systemów dostępnych z internetu, które można naprawić lub ograniczyć poprzez terminowe aktualizacje i ściślejszą konfigurację. Informacje publiczne nie wymieniają konkretnych luk, więc błędem byłoby zakładać, które produkty zostały dotknięte.

Co to oznacza dla Ciebie

Rozbicie grupy to dobra wiadomość, ale nie usuwa automatycznie szkód. Oto jak myśleć o własnym narażeniu:

  • Przejęte dane to nie to samo co usunięte dane. Władze twierdzą, że zabezpieczyły co najmniej 110 TB skradzionych danych przed dalszym nieautoryzowanym dostępem. Zmniejsza to ryzyko ze strony strony wyciekowej, ale kopie mogą istnieć gdzie indziej. Poważnie traktuj każde powiadomienie, że Twoje dane były zaangażowane.
  • Organizacje mogą nadal Cię powiadomić. Jeśli firma, z którą masz do czynienia, była ofiarą, spodziewaj się zawiadomienia o naruszeniu. Przeczytaj je uważnie i potwierdź przez oficjalną stronę internetową firmy lub numer telefonu, a nie przez linki w nieoczekiwanej wiadomości.
  • Oszustwa następcze są powszechne po incydentach wymuszenia. Podchodź sceptycznie do e-maili lub telefonów twierdzących, że pomogą Ci odzyskać lub usunąć skradzione dane, zwłaszcza jeśli proszą o płatność.

Co powinny teraz zrobić ofiary i osoby, których dane wyciekły

Jeśli uważasz, że Twoje informacje były częścią incydentu KillSec, lub pracujesz w organizacji, która była celem ataku, poniższe kroki są rozsądne:

  1. Zmień hasła na dotkniętych kontach i wszędzie, gdzie ich używałeś ponownie. Użyj menedżera haseł, aby tworzyć unikalne hasła.
  2. Włącz uwierzytelnianie wieloskładnikowe, najlepiej za pomocą aplikacji uwierzytelniającej lub klucza sprzętowego, a nie SMS-a.
  3. Monitoruj konta finansowe i raporty kredytowe pod kątem nietypowej aktywności, i rozważ zamrożenie kredytu, jeśli wrażliwe identyfikatory, takie jak numery dokumentów tożsamości, zostały ujawnione.
  4. Uważaj na phishing, który odnosi się do prawdziwych szczegółów na Twój temat. Skradzione dane czynią oszustwa bardziej przekonującymi.
  5. Łataj i przeglądaj zdalny dostęp. W przypadku zespołów IT: aktualizuj systemy dostępne z internetu, przeglądaj uprawnienia w chmurze, zamykaj nieużywane usługi zdalnego dostępu i sprawdzaj logi pod kątem nietypowych logowań lub dużych transferów wychodzących.
  6. Zgłaszaj incydenty odpowiednim organom w swoim kraju i prowadź rejestry tego, co znajdziesz. Śledczy mogą zbierać informacje od ofiar.

Co VPN robi, a czego nie robi przeciwko grupom wymuszającym

VPN szyfruje ruch między Twoim urządzeniem a serwerem VPN i ukrywa Twój adres IP przed odwiedzanymi stronami. Jest to przydatne w publicznych sieciach Wi-Fi i do ograniczania niektórych śledzeń. Nie jest to obrona przed tym, co miało miejsce w tej sprawie.

Grupy takie jak KillSec, zgodnie z podsumowaniem sprawy, wykorzystywały luki w zabezpieczeniach komputerów ofiar lub środowisk chmurowych i kradły przechowywane tam dane. Konsumencki VPN nie łata oprogramowania, nie powstrzymuje atakującego przed wykorzystaniem luki w eksponowanym serwerze ani nie odzyskuje danych, które zostały już zabrane. Jeśli Twoje informacje znajdują się w bazie danych firmy, która została naruszona, Twój VPN nie odgrywa w tym żadnej roli.

Tam, gdzie technologia VPN ma znaczenie, to w organizacjach, które używają jej do zdalnego dostępu. Źle utrzymywane lub niezałatane bramy zdalnego dostępu same mogą stać się punktem wejścia, więc potrzebują takich samych aktualizacji, silnego uwierzytelniania i monitorowania jak każdy inny system dostępny z internetu. Publiczne źródła dotyczące tej sprawy nie mówią, że jakikolwiek konkretny produkt VPN był zaangażowany, więc nie należy wyciągać wniosków na ten temat.

Podsumowanie

Aresztowania w ramach rozbicia grupy ransomware KillSec pokazują, że skoordynowane działania międzynarodowe mogą zakłócić operacje wymuszające, przejąć ich infrastrukturę i doprowadzić do aresztowań. Sprawa wciąż się rozwija, a oskarżeni są niewinni do czasu udowodnienia winy.

Dla czytelników praktyczne kroki są takie same jak zawsze. Sprawdź, czy otrzymałeś zawiadomienie o naruszeniu, zaktualizuj swoje hasła i włącz uwierzytelnianie wieloskładnikowe oraz upewnij się, że oprogramowanie i narzędzia zdalnego dostępu są załatane. Aby poznać szczegóły dotyczące strony wyciekowej, 110 TB zabezpieczonych danych i aresztowań, przeczytaj nasz raport na temat przejęcia strony wyciekowej KillSec, a następnie poświęć kilka minut, aby dziś wzmocnić swoje konta.