Poliția a scos offline site-ul de scurgeri operat de grupul ransomware KillSec și a arestat trei persoane, inclusiv un presupus operator adolescent. Acțiunea, numită Operation KillSwitch, a dus și la confiscarea serverelor. Potrivit relatărilor de la The Register, site-ul de scurgeri conținea cel puțin 110 TB de date furate. Această arestare în cazul ransomware-ului KillSec și confiscarea site-ului de scurgeri reprezintă o victorie notabilă pentru forțele de ordine, dar lasă deschisă o întrebare practică pentru oricine ale cărui informații ar fi putut fi în acel lot.
Detaliile disponibile până acum sunt limitate, așa că acest articol se rezumă la ceea ce a fost raportat și explică ce ar putea însemna pentru persoanele care ar putea fi afectate.
Ce a doborât Operation KillSwitch
Operation KillSwitch a vizat infrastructura pe care KillSec o folosea pentru a publica fișiere furate. Grupurile ransomware de obicei administrează site-uri de scurgeri ca tactică de presiune: fură date, amenință că le vor publica și le postează dacă victima refuză să plătească. Preluarea controlului asupra acelui site perturbă capacitatea grupului de a-și extorca victimele și elimină un loc central unde datele erau găzduite.
Autoritățile au confiscat servere și au arestat trei persoane. Una dintre ele este un presupus adolescent despre care se crede că ar fi condus grupul. Investigațiile de acest tip continuă adesea după arestările inițiale, deoarece serverele confiscate pot furniza dovezi despre alți membri, victime și modul în care funcționa operațiunea. Relatările pe care le avem nu confirmă alte acuzații sau suspecți suplimentari, așa că este prea devreme să spunem cât de departe va ajunge cazul.
Ce ar putea conține 110 TB de date furate
Cifra raportată este de cel puțin 110 TB. Acesta este un volum foarte mare și merită să fim clari cu privire la ce știm și ce nu știm. Rezumatul sursei indică dimensiunea datelor, dar, în materialul disponibil pentru noi, nu detaliază ce tipuri de fișiere conține sau ce organizații și persoane sunt afectate.
În general, datele furate în atacurile ransomware pot include:
- Înregistrări ale angajaților și clienților, cum ar fi nume, adrese și date de contact
- Documente interne de afaceri, contracte și fișiere financiare
- Date de autentificare sau alte informații de cont stocate pe sistemele compromise
- Înregistrări sensibile, în funcție de tipul de organizație care a fost vizată
Acestea sunt exemple generale ale ceea ce pierd adesea victimele ransomware, nu conținutul confirmat al acestui arhiv specific. Dacă sunteți conectat la o organizație care a fost numită victimă KillSec, urmăriți notificările oficiale care explică exact ce a fost luat.
De ce o confiscare nu face datele scurse în siguranță
Este tentant să presupunem că odată ce poliția controlează site-ul de scurgeri, datele furate sunt containate. Acest lucru nu este garantat. Datele care au fost publicate sau partajate chiar și brief pot fi copiate, iar copiile pot supraviețui serverului original. Forțele de ordine pot elimina o locație de găzduire, dar nu pot ști întotdeauna cine a descărcat fișiere înainte sau dacă alte copii au fost păstrate în altă parte.
Există, de asemenea, o diferență între datele offline și datele în siguranță. Chiar dacă site-ul de scurgeri rămâne offline, informațiile au fost totuși furate de la început. Oricine le-a accesat, sau cine mai deține o copie, le-ar putea folosi în mod abuziv pentru fraudă, phishing sau furt de identitate. Astfel, arestările reduc daunele viitoare, dar nu inversează expunerea care a avut deja loc.
Aceasta este o tensiune familiară în știrile despre confidențialitate și securitate: autoritățile de reglementare și poliția obțin mai multe instrumente pentru a acționa, așa cum se vede în dezbateri precum Comisarul eSafety din Australia obținând noi puteri, dar indivizii poartă încă o mare parte din povara practică de a-și proteja propriile informații odată ce acestea au scurs.
Ce înseamnă asta pentru tine
Majoritatea oamenilor nu vor ști imediat dacă datele lor au făcut parte din arhiva KillSec. Cea mai bună abordare este să acționezi ca și cum expunerea este posibilă dacă ai primit o notificare de încălcare sau dacă o organizație cu care ai de-a face a fost atacată, și să iei măsuri cu efort redus care ajută indiferent de situație.
Dacă ești notificat că ai fost afectat, ia notificarea în serios și urmează instrucțiunile pe care le conține. Dacă nu ai auzit nimic, nu este nevoie să intri în panică, dar câteva obiceiuri îți vor reduce riscul indiferent dacă acest set specific de date te include sau nu.
Cum să verifici și să-ți limitezi expunerea
Începe cu acești pași practici:
- Verifică notificările de încălcare. Uită-te în e-mailul tău, inclusiv în folderele de spam, și în poșta fizică pentru mesaje de la companii, angajatori, școli sau furnizori de asistență medicală despre un incident de date.
- Schimbă datele de autentificare acolo unde este necesar. Dacă ți s-a spus că datele tale de autentificare ar putea fi expuse, schimbă acea parolă imediat. De asemenea, schimb-o oriunde altundeva ai reutilizat-o și folosește o parolă unică pentru fiecare cont.
- Activează autentificarea multifactor. MFA adaugă o a doua barieră, astfel încât o parolă furată singură este mult mai puțin utilă pentru un atacator.
- Fii atent la phishing. Datele de contact scurse sunt adesea folosite pentru a crea e-mailuri, mesaje text și apeluri convingătoare. Fii precaut cu mesajele neașteptate care creează urgență și mergi direct pe site-ul oficial al unei companii în loc să dai clic pe linkuri.
- Monitorizează-ți conturile. Verifică extrasele bancare și de card pentru activități necunoscute și ia în considerare un blocaj de credit sau o alertă de fraudă dacă au fost implicate date financiare sau de identitate.
Concluzia
Arestarea în cazul ransomware-ului KillSec și confiscarea site-ului de scurgeri arată că forțele de ordine pot perturba operațiunile ransomware, chiar și pe cele presupus conduse de suspecți foarte tineri. Nu anulează furtul a cel puțin 110 TB de date. Verifică notificările, actualizează-ți și diversifică-ți parolele, activează MFA și rămâi alert la tentativele de phishing. Acești pași costă puțin și te protejează indiferent ce se întâmplă în continuare în investigație.




