Międzynarodowa operacja organów ścigania zlikwidowała infrastrukturę grupy ransomware KillSec, a w ramach wymierzenia ciosu ransomware KillSec aresztowano trzech podejrzanych. Doniesienia w tej sprawie wskazują, że domniemany lider to nastolatek. Ta wiadomość to prawdziwy sukces śledczych, ale warto przyjrzeć się temu, co zmienia, a czego nie zmienia dla osób korzystających z komputerów domowych i małych sieci.
Co obejmują aresztowania w ramach wymierzenia ciosu ransomware KillSec
Zgodnie z raportem SecurityWeek policja rozmontowała infrastrukturę KillSec i aresztowała trzech podejrzanych w ramach międzynarodowej operacji. Relacje innych mediów dodają kilka szczegółów. Ogłoszenie Europolu, streszczone w wynikach wyszukiwania, opisuje trzy aresztowania i osiem przeszukań w czterech krajach europejskich, wymierzonych w grupę powiązaną z około 1000 ataków na całym świecie. Inne doniesienia mówią, że władze przejęły pięć serwerów oraz stronę wyciekową grupy, a domniemany lider ma 16 lat. Część mediów podaje, że w aresztowaniu nastolatka brały udział katalońskie władze, a jedno źródło określa te działania jako Operację KillSwitch.
Uwaga ostrożnościowa: w niektórych relacjach aresztowania opisuje się jako tymczasowe, a jedno z mediów zauważyło, że sformułowania Europolu dotyczące dokładnej liczby i ról zatrzymanych są dość nieprecyzyjne. To podejrzani, a nie osoby skazane, a szczegóły mogą się zmieniać w miarę postępów śledztwa.
Jak identyfikuje się grupę ransomware kierowaną przez nastolatka
Materiał źródłowy nie precyzuje dokładnie, w jaki sposób śledczy wytropili domniemanego lidera, więc zgadywanie byłoby błędem. Sprawa pokazuje jednak ogólny kształt współczesnego egzekwowania prawa w obszarze ransomware. Grupy polegają na serwerach, stronach wyciekowych i kanałach komunikacji, a każde z tych miejsc to punkt, w którym mogą gromadzić się dowody. Gdy policja przejmuje tę infrastrukturę, może uzyskać dostęp do zapisów prowadzących do osób, które nią zarządzają.
Sprawa podważa też powszechny obraz operatorów ransomware jako doświadczonych, nietykalnych profesjonalistów. Doniesienia, że 16-latek miał rzekomo kierować grupą powiązaną z około 1000 ataków, sugerują, że próg wejścia może być niższy, niż wielu zakłada. Ransomware od dawna działa jako usługa, a narzędzia i infrastruktura są dostępne dla osób, które mogą nie mieć głębokich umiejętności technicznych. To obniża poprzeczkę dla atakujących, a w niektórych przypadkach czyni ich łatwiejszymi do znalezienia, ponieważ mniej doświadczeni operatorzy mają tendencję do popełniania większej liczby błędów.
Znaczenie ma także transgraniczny charakter operacji. Przeszukania w czterech krajach wskazują na koordynację niezbędną, gdy ofiary, serwery i podejrzani znajdują się w różnych jurysdykcjach.
Dlaczego wymierzanie ciosów rzadko kończy zagrożenie ransomware
Przejęcie strony wyciekowej i serwerów zakłóca działanie grupy, ale nie usuwa metod, które czyniły ją skuteczną. Narzędzia, taktyki i współpracownicy stojący za operacją mogą przenieść się gdzie indziej. Przestępcy, którzy unikną aresztowania, mogą zmienić markę, dołączyć do innej grupy lub odbudować się na nowej infrastrukturze.
Widzieliśmy już, jak grupy planują takie sytuacje. Nasz raport o tym, jak ransomware DeadLock dodał aplikację Session, by unikać wymierzania ciosów, pokazuje operatorów projektujących swoją komunikację specjalnie w taki sposób, aby utrata serwera nie oznaczała utraty całej operacji. Wymierzanie ciosów podnosi koszty działalności przestępców, ale stanowi jedną część długiej walki, a nie ostateczne zwycięstwo.
Jest też kwestia ofiar. Nawet gdy grupa zostanie rozbita, organizacje już dotknięte atakiem wciąż stają przed koniecznością odzyskiwania sprawności. Następstwa incydentu takiego jak atak ransomware w Suisun City, który zamknął ratusz na siedem dni, pokazują, jak duże szkody może wyrządzić pojedyncza udana intruzja, niezależnie od tego, co później stanie się z atakującymi. (Ten incydent nie jest powiązany z KillSec w doniesieniach, które mamy.)
Co to oznacza dla Ciebie
Dla większości ludzi praktyczne ryzyko związane z ransomware nie zmieniło się w dniu tych aresztowań. Wyłączenie jednej grupy nie usuwa szerszego ekosystemu przestępczego, a te same punkty wejścia, takie jak e-maile phishingowe, niezałatane oprogramowanie oraz ponownie używane lub słabe hasła, pozostają dostępne dla innych atakujących.
Mimo to ta wiadomość to użyteczne przypomnienie, by sprawdzić własne zabezpieczenia, zwłaszcza jeśli prowadzisz biuro domowe lub sieć małej firmy, w której nie ma dedykowanego zespołu IT:
- Utrzymuj kopie zapasowe w trybie offline lub na osobnym nośniku. Kopia zapasowa, która jest zawsze podłączona do komputera, może zostać zaszyfrowana razem ze wszystkim innym. Trzymaj co najmniej jedną kopię odłączoną lub przechowywaną w miejscu, którego twoje główne konto nie może nadpisać, i sprawdź, czy rzeczywiście możesz z niej odtworzyć dane.
- Instaluj aktualizacje niezwłocznie. Systemy operacyjne, przeglądarki, firmware routerów i oprogramowanie biznesowe otrzymują poprawki bezpieczeństwa. Włącz automatyczne aktualizacje, gdzie to możliwe.
- Używaj silnych, unikalnych haseł i uwierzytelniania wieloskładnikowego. Dotyczy to zwłaszcza poczty e-mail, pamięci w chmurze i narzędzi dostępu zdalnego.
- Podchodź sceptycznie do nieoczekiwanych załączników i linków. Phishing pozostaje częstą drogą wejścia i żadne aresztowanie tego nie zmienia.
- Ogranicz dostęp zdalny. Jeśli nie potrzebujesz pulpitu zdalnego lub podobnych usług wystawionych do internetu, wyłącz je.
Wnioski
Aresztowania w ramach wymierzenia ciosu ransomware KillSec pokazują, że skoordynowana praca policji może dotrzeć nawet do grup z dużą liczbą ofiar, a osoby za nimi stojące mogą być młodsze i mniej wprawne, niż się oczekuje. Nie oznaczają one jednak, że zagrożenie zniknęło. Grupy się dostosowują, co pokazuje przykład DeadLock, więc najbezpieczniejszym podejściem jest traktowanie kopii zapasowych, aktualizacji i silnego uwierzytelniania jako stałych nawyków, zamiast czekania na kolejne aresztowanie, które obniży twoje ryzyko. Poświęć w tym tygodniu dziesięć minut, aby potwierdzić, że twoje kopie zapasowe działają i że uwierzytelnianie wieloskładnikowe jest włączone dla twoich najważniejszych kont.




