As autoridades policiais desmantelaram o KillSec, um grupo de extorsão também conhecido como Kill Security Ransomware Group. As prisões e o desmantelamento do grupo de ransomware KillSec foram anunciados como parte da Operação KillSwitch, uma operação conjunta sequenciada liderada pelo FBI de San Juan. As autoridades apreenderam a infraestrutura do grupo e prenderam três supostos membros. Autoridades afirmaram que o grupo obteve pagamentos de resgate substanciais em alguns casos.

Abaixo está o que se sabe até agora, como o grupo operava e o que pessoas e organizações cujos dados podem ter sido roubados podem fazer agora.

O que as autoridades apreenderam e quem foi preso

De acordo com as reportagens e anúncios oficiais disponíveis até agora, a operação envolveu três prisões e oito buscas em quatro países europeus. A Europol descreveu o grupo como ligado a cerca de 1.000 ataques em todo o mundo. Resumos públicos também afirmam que um adolescente é suspeito de liderar o grupo, e um comunicado do Departamento de Justiça dos EUA se refere a um cidadão neerlandês que foi indiciado e preso sob acusações relacionadas a acesso não autorizado a computadores e conspiração. Detalhes sobre papéis individuais podem mudar à medida que os casos avançam nos tribunais, e todos os presos são supostos membros, não condenados.

A apreensão da infraestrutura incluiu o site de vazamento do KillSec, o local onde grupos de extorsão publicam ou ameaçam publicar dados roubados. Nossa cobertura anterior sobre a apreensão do site de vazamento do ransomware KillSec aborda os 110TB de dados assegurados e as prisões com mais detalhes. Assumir o controle de um site de vazamento é importante porque remove a principal ferramenta de pressão do grupo e impede que arquivos roubados sejam expostos ainda mais por esse canal.

Como o KillSec invadia e roubava dados para extorsão

De acordo com o resumo do caso, o KillSec visava e obtinha acesso aos computadores das vítimas ou à infraestrutura de rede baseada em nuvem explorando diversas vulnerabilidades. Uma vez dentro, o grupo roubava dados sensíveis e os usava para fazer exigências de extorsão.

Este é um padrão conhecido. Em vez de depender apenas da criptografia de arquivos, muitos grupos de extorsão modernos roubam dados primeiro e depois ameaçam publicá-los. Isso significa que uma vítima com bons backups ainda enfrenta pressão, porque restaurar sistemas não desfaz um vazamento.

A principal conclusão da linguagem da acusação é que os pontos de entrada eram vulnerabilidades, ou seja, falhas em software e sistemas voltados para a internet que poderiam ser corrigidas ou reduzidas com atualizações oportunas e configuração mais rigorosa. As informações públicas não nomeiam falhas específicas, portanto seria um erro presumir quais produtos foram afetados.

O que isso significa para você

Um desmantelamento é uma boa notícia, mas não apaga automaticamente o dano. Veja como pensar sobre sua própria exposição:

  • Dados apreendidos não são o mesmo que dados excluídos. As autoridades dizem que asseguraram pelo menos 110TB de dados roubados contra acesso não autorizado adicional. Isso reduz o risco do site de vazamento, mas cópias podem existir em outros lugares. Leve a sério qualquer notificação de que seus dados foram envolvidos.
  • Organizações ainda podem notificá-lo. Se uma empresa com a qual você se relaciona foi vítima, espere um aviso de violação de dados. Leia-o com atenção e confirme-o através do site oficial ou telefone da empresa, não por links em uma mensagem inesperada.
  • Golpes de acompanhamento são comuns após incidentes de extorsão. Seja cético em relação a e-mails ou ligações que alegam ajudá-lo a recuperar ou excluir dados roubados, especialmente se pedirem pagamento.

O que vítimas e indivíduos expostos devem fazer agora

Se você acredita que suas informações fizeram parte de um incidente do KillSec, ou trabalha em uma organização que foi alvo, estas etapas são sensatas:

  1. Altere senhas em contas afetadas e em qualquer lugar onde você as reutilizou. Use um gerenciador de senhas para criar senhas únicas.
  2. Ative a autenticação multifator, de preferência com um aplicativo autenticador ou chave de hardware em vez de SMS.
  3. Monitore contas financeiras e relatórios de crédito para atividades incomuns, e considere um bloqueio de crédito se identificadores sensíveis, como números de documento de identidade nacional, foram expostos.
  4. Fique atento a phishing que faça referência a detalhes reais sobre você. Dados roubados tornam os golpes mais convincentes.
  5. Aplique patches e revise o acesso remoto. Para equipes de TI, atualize sistemas voltados para a internet, revise permissões de nuvem, feche serviços de acesso remoto não utilizados e verifique logs em busca de logins incomuns ou grandes transferências de saída.
  6. Reporte incidentes às autoridades relevantes do seu país e mantenha registros do que encontrar. Investigadores podem estar coletando informações de vítimas.

O que uma VPN faz e não faz contra grupos de extorsão

Uma VPN criptografa o tráfego entre seu dispositivo e o servidor VPN e oculta seu endereço IP dos sites que você visita. Isso é útil em Wi-Fi público e para limitar algum rastreamento. Não é uma defesa contra o que aconteceu neste caso.

Grupos como o KillSec, de acordo com o resumo do caso, exploraram vulnerabilidades em computadores ou ambientes de nuvem das vítimas e roubaram dados armazenados lá. Uma VPN de consumidor não corrige software, não impede que um atacante abuse de uma falha em um servidor exposto, nem recupera dados que já foram levados. Se suas informações estão no banco de dados de uma empresa que foi violada, sua VPN não tem nenhum papel nesse evento.

Onde a tecnologia VPN realmente importa é em organizações que a utilizam para acesso remoto. Gateways de acesso remoto mal mantidos ou sem patches podem eles próprios se tornar um ponto de entrada, portanto precisam das mesmas atualizações, autenticação forte e monitoramento que qualquer outro sistema voltado para a internet. Fontes públicas sobre este caso não afirmam que qualquer produto VPN específico esteve envolvido, portanto nenhuma conclusão deve ser tirada sobre esse ponto.

A conclusão

As prisões e o desmantelamento do grupo de ransomware KillSec mostram que a ação internacional coordenada pode interromper operações de extorsão, apreender sua infraestrutura e levar a prisões. O caso ainda está em desenvolvimento, e as pessoas acusadas são presumidas inocentes até que se prove o contrário.

Para os leitores, as etapas práticas são as mesmas de sempre. Verifique se você recebeu um aviso de violação de dados, atualize suas senhas e ative a autenticação multifator, e certifique-se de que software e ferramentas de acesso remoto estejam corrigidos. Para os detalhes específicos sobre o site de vazamento, os 110TB de dados assegurados e as prisões, leia nosso relatório sobre a apreensão do site de vazamento do KillSec, e depois reserve alguns minutos para reforçar a segurança de suas contas hoje.