Policja rozbiła sieć ransomware KillSec, przejęła jej serwery i skradzione dane oraz powiązała grupę z około 1000 podejrzewanych ataków na całym świecie. Jeśli zastanawiasz się nad demontażem ransomware KillSec i tym, co robić dalej, krótka odpowiedź brzmi: dobre wieści, ale to nie powód do relaksu. Ten wpis omawia, co zmienia operacja, czego nie zmienia, oraz które praktyczne kroki mają największe znaczenie dla użytkowników Windows i małych biur polegających na jednym routerze.

Co faktycznie osiągnął demontaż KillSec

Zgodnie z doniesieniami organy ścigania przejęły serwery KillSec i przechowywane na nich skradzione dane oraz powiązały grupę z około 1000 podejrzewanych ataków. Inne publikacje opisują wysiłek jako „Operation KillSwitch" i podają, że śledczy przejęli kontrolę nad stroną wyciekową grupy w dark webie, czyli stroną używaną do grożenia ofiarom publikacją skradzionych plików. Niektóre media podają niższą liczbę około 500 potwierdzonych skutecznych ataków, co jest użytecznym przypomnieniem, że „podejrzewane" i „potwierdzone" to różne liczby. Aby poznać najnowsze informacje o operacji i podejrzanych, zobacz nasz raport o aresztowaniach w związku z demontażem ransomware KillSec.

Co to daje: usuwa infrastrukturę grupy, zakłóca jej zdolność do wymuszania okupu od ofiar poprzez stronę wyciekową i daje śledczym dane, które mogą wykorzystać do identyfikacji i powiadomienia poszkodowanych organizacji.

Czego to nie daje: nie odszyfrowuje plików, które zostały już zablokowane, i nie gwarantuje, że skradzione dane zostały zniszczone. Przejęte serwery to nie to samo co każda kopia każdego pliku. Narzędzia i techniki ransomware również zwykle przeżywają każdą pojedynczą grupę, ponieważ współpracownicy mogą przejść do innych marek. Traktuj demontaż jako pauzę w działalności jednej grupy, a nie koniec zagrożenia.

Co VPN może, a czego nie może zrobić przeciwko ransomware

Marketing VPN czasami sugeruje szeroką ochronę, więc oto jasna wersja.

VPN szyfruje ruch między twoim urządzeniem a serwerem VPN. To pomaga w niezaufanych sieciach, takich jak publiczne Wi-Fi, i ukrywa twoje przeglądanie przed dostawcą internetu. To narzędzie prywatności.

Nie zatrzymuje ransomware. VPN nie zablokuje złośliwego załącznika, który otworzysz, nie usunie złośliwego oprogramowania już obecnego na twoim komputerze ani nie cofnie szyfrowania twoich plików. Doniesienia o KillSec mówią, że grupa kradła dane, wykorzystując luki w zabezpieczeniach i słabo zabezpieczone punkty dostępu. To wskazuje na niezałatane oprogramowanie i słaby dostęp zdalny jako prawdziwe problemy, a konsumencki VPN nie robi nic w żadnej z tych kwestii.

Jedynym miejscem, gdzie VPN może mieć znaczenie, jest dostęp zdalny dla firmy: odpowiednio skonfigurowany, załatany i kontrolowany pod kątem dostępu VPN jest lepszy niż wystawianie usług takich jak pulpit zdalny bezpośrednio do internetu. Ale sama brama VPN staje się punktem wejścia, który musi być aktualizowany i chroniony uwierzytelnianiem wieloskładnikowym.

Kroki dla użytkowników Windows i małych biur opartych na routerze

Te kroki dotyczą słabości, które grupy ransomware często wykorzystują, bez potrzeby specjalnych narzędzi.

Dla użytkowników Windows:

  • Instaluj aktualizacje niezwłocznie. Włącz automatyczne Windows Update i aktualizuj przeglądarki, czytniki PDF i inne aplikacje.
  • Utrzymuj kopie zapasowe offline lub wersjonowane. Stosuj zasadę 3-2-1: trzy kopie, dwa typy nośników, jedna przechowywana offline lub odłączona. Przetestuj odtworzenie.
  • Używaj konta standardowego do codziennej pracy. Konta administratora rezerwuj do instalowania oprogramowania.
  • Włącz wbudowane zabezpieczenia. Utrzymuj Microsoft Defender w działaniu i rozważ włączenie kontrolowanego dostępu do folderów.
  • Włącz uwierzytelnianie wieloskładnikowe dla poczty e-mail, chmury i wszelkiego dostępu zdalnego.

Dla małych biur polegających na jednym routerze:

  • Zaktualizuj oprogramowanie routera i wymień urządzenia, które nie otrzymują już aktualizacji.
  • Zmień domyślne hasła administratora i wyłącz zarządzanie zdalne z internetu, chyba że naprawdę go potrzebujesz.
  • Zamknij niepotrzebne otwarte porty. Nie wystawiaj pulpitu zdalnego ani udziałów plików bezpośrednio.
  • Segmentuj sieć tam, gdzie to możliwe, na przykład osobna sieć gościnna, aby jedno zainfekowane urządzenie nie mogło łatwo dotrzeć do wszystkiego.
  • Sprawdź, kto ma dostęp zdalny i usuń konta byłych pracowników lub dostawców.

Jeśli zostałeś zaatakowany: jak zareagować i sprawdzić ekspozycję

Jeśli uważasz, że byłeś ofiarą KillSec lub jakiejkolwiek ofiarą ransomware, działaj po kolei:

  1. Odizoluj dotknięte urządzenia. Odłącz je od sieci i Wi-Fi, ale nie usuwaj jeszcze danych, ponieważ mogą zawierać dowody.
  2. Zgłoś to. Skontaktuj się z lokalnymi organami ścigania lub krajowym kanałem zgłaszania cyberprzestępczości. Śledczy w takiej sprawie mogą być w stanie podzielić się informacjami z ofiarami, więc zgłoszenie może pomóc.
  3. Nie zakładaj, że strona wyciekowa to cała historia. Po przejęciu strony grupy zagrożenie publiczną publikacją może być zmniejszone, ale nadal powinieneś zakładać, że dane pobrane od ciebie mogą być ujawnione gdzie indziej.
  4. Zmień poświadczenia. Zresetuj hasła do poczty e-mail, chmury, bankowości i kont administracyjnych z czystego urządzenia i włącz uwierzytelnianie wieloskładnikowe.
  5. Uważaj na oszustwa. Jeśli w grę wchodziły dane osobowe lub klientów, monitoruj konta i bądź ostrożny wobec kolejnych ataków phishingowych odwołujących się do incydentu.
  6. Odtwórz z czystych kopii zapasowych dopiero po znalezieniu i zamknięciu ścieżki wtargnięcia, w przeciwnym razie ryzykujesz ponowny atak.

Co to oznacza dla ciebie

Dla większości czytelników demontaż niewiele zmienia w codziennym życiu. To znaczące zwycięstwo nad jedną grupą i może pomóc niektórym ofiarom dowiedzieć się, że zostały poszkodowane. Ale słabości, które wykorzystywał, takie jak niezałatane systemy i słabo zabezpieczone punkty dostępu, istnieją w niezliczonych domach i biurach. VPN ich nie naprawi. Zrobią to aktualizacje, kopie zapasowe, silne uwierzytelnianie i zabezpieczony router.

Najważniejsze wnioski

  • Traktuj demontaż ransomware KillSec jako dobrą wiadomość, a nie metę. To, co robić teraz, to wzmocnić własne zabezpieczenia.
  • Nie polegaj na VPN jako ochronie przed ransomware; to narzędzie prywatności.
  • Załatnij Windows, aplikacje i oprogramowanie routera w tym tygodniu.
  • Zweryfikuj, że masz świeżą kopię zapasową offline i że możesz z niej odtworzyć dane.
  • Sprawdź dostęp zdalny i włącz uwierzytelnianie wieloskładnikowe.

Poświęć dziesięć minut dzisiaj na sprawdzenie ustawień aktualizacji Windows oraz opcji administratora i dostępu zdalnego w routerze. Aby poznać najnowsze szczegóły operacji i podejrzanych, przeczytaj nasze materiały o aresztowaniach KillSec.