Forțele de ordine au perturbat KillSec, un grup de extorcare cunoscut și sub numele de Kill Security Ransomware Group. Arestările din cadrul demantelării grupului de ransomware KillSec au fost anunțate ca parte a Operațiunii KillSwitch, o operațiune comună secvențiată condusă de FBI San Juan. Autoritățile au confiscat infrastructura grupului și au arestat trei presupuși membri. Oficialii au declarat că grupul a obținut plăți de răscumpărare substanțiale în unele cazuri.
Mai jos este ceea ce se știe până acum, cum opera grupul și ce pot face acum persoanele și organizațiile ale căror date ar fi putut fi furate.
Ce au confiscat autoritățile și cine a fost arestat
Conform relatărilor și anunțurilor oficiale disponibile până acum, operațiunea a implicat trei arestări și opt percheziții în patru țări europene. Europol a descris grupul ca fiind legat de aproximativ 1.000 de atacuri la nivel mondial. Rezumatele publice menționează, de asemenea, că un adolescent este suspectat că ar fi condus grupul, iar o notificare a Departamentului de Justiție al SUA se referă la un cetățean olandez care a fost inculpat și arestat pe acuzații legate de acces neautorizat la sisteme informatice și conspirație. Detaliile despre rolurile individuale se pot schimba pe măsură ce cazurile avansează prin instanțe, iar toți cei arestați sunt presupuși membri, nu condamnați.
Confiscarea infrastructurii a inclus site-ul de scurgeri de date al KillSec, locul unde grupurile de extorcare publică sau amenință că vor publica date furate. Acoperirea noastră anterioară despre confiscarea site-ului de scurgeri de date al KillSec detaliază cei 110TB de date securizate și arestările. Preluarea unui site de scurgeri de date contează pentru că elimină principalul instrument de presiune al grupului și împiedică expunerea suplimentară a fișierelor furate prin acel canal.
Cum a pătruns KillSec și a furat date pentru extorcare
Conform rezumatului cazului, KillSec a vizat și a obținut acces la computerele victimelor sau la infrastructura de rețea bazată pe cloud exploatând diverse vulnerabilități. Odată ajuns înăuntru, grupul a furat date sensibile și le-a folosit pentru a formula cereri de extorcare.
Acesta este un tipar familiar. În loc să se bazeze doar pe criptarea fișierelor, multe grupuri moderne de extorcare fură mai întâi datele și apoi amenință că le vor publica. Asta înseamnă că o victimă cu backup-uri bune se confruntă totuși cu presiuni, pentru că restaurarea sistemelor nu anulează o scurgere de date.
Concluzia cheie din limbajul acuzațiilor este că punctele de intrare au fost vulnerabilități, adică defecte în software și sisteme expuse în cloud care ar putea fi remediate sau reduse prin actualizări la timp și configurare mai strictă. Informațiile publice nu numesc vulnerabilități specifice, așa că ar fi o greșeală să presupunem ce produse au fost afectate.
Ce înseamnă asta pentru tine
O demantelare este o veste bună, dar nu șterge automat prejudiciul. Iată cum să te gândești la propria expunere:
- Datele confiscate nu sunt același lucru cu datele șterse. Autoritățile spun că au securizat cel puțin 110TB de date furate împotriva accesului neautorizat suplimentar. Asta reduce riscul din partea site-ului de scurgeri de date, dar copii pot exista în altă parte. Tratează serios orice notificare că datele tale au fost implicate.
- Organizațiile te pot notifica în continuare. Dacă o companie cu care ai de-a face a fost victimă, așteaptă-te la o notificare de breach. Citește-o cu atenție și confirmă-o prin site-ul oficial al companiei sau prin telefon, nu prin linkuri dintr-un mesaj neașteptat.
- Escrocheriile ulterioare sunt frecvente după incidente de extorcare. Fii sceptic față de e-mailuri sau apeluri care pretind că te ajută să recuperezi sau să ștergi datele furate, mai ales dacă cer plată.
Ce ar trebui să facă acum victimele și persoanele expuse
Dacă crezi că informațiile tale au făcut parte dintr-un incident KillSec sau lucrezi într-o organizație care a fost vizată, acești pași sunt rezonabili:
- Schimbă parolele conturilor afectate și oriunde le-ai reutilizat. Folosește un manager de parole pentru a crea parole unice.
- Activează autentificarea multifactor, ideal cu o aplicație de autentificare sau o cheie hardware plutôt decât SMS.
- Monitorizează conturile financiare și rapoartele de credit pentru activitate neobișnuită și ia în considerare blocarea creditului dacă au fost expuse identificatori sensibili precum numerele de identificare națională.
- Fii atent la phishing care face referire la detalii reale despre tine. Datele furate fac escrocheriile mai convingătoare.
- Aplică patch-uri și revizuiește accesul la distanță. Pentru echipele IT, actualizați sistemele expuse pe internet, revizuiți permisiunile cloud, închideți serviciile de acces la distanță neutilizate și verificați jurnalele pentru autentificări neobișnuite sau transferuri mari de date spre exterior.
- Raportați incidentele autorităților relevante din țara dvs. și păstrați înregistrări a ceea ce găsiți. Investigatorii pot colecta informații de la victime.
Ce face și ce nu face un VPN împotriva grupurilor de extorcare
Un VPN criptează traficul dintre dispozitivul tău și serverul VPN și îți ascunde adresa IP față de site-urile pe care le vizitezi. Acest lucru este util pe Wi-Fi public și pentru limitarea unor urmăriri. Nu este o apărare împotriva a ceea ce s-a întâmplat în acest caz.
Grupuri precum KillSec, conform rezumatului cazului, au exploatat vulnerabilități în computerele victimelor sau în mediile cloud și au furat datele stocate acolo. Un VPN de consum nu aplică patch-uri software, nu împiedică un atacator să abuzeze de o vulnerabilitate într-un server expus și nu recuperează datele care au fost deja furate. Dacă informațiile tale se află într-o bază de date a unei companii care este compromisă, VPN-ul tău nu are niciun rol în acel eveniment.
Acolo unde tehnologia VPN contează este în organizațiile care o folosesc pentru acces la distanță. Gateway-urile de acces la distanță prost întreținute sau neactualizate pot deveni ele însele un punct de intrare, așa că au nevoie de aceleași actualizări, autentificare puternică și monitorizare ca orice alt sistem expus pe internet. Sursele publice despre acest caz nu spun că vreun produs VPN specific a fost implicat, așa că nu trebuie trasă nicio concluzie în acest sens.
Concluzia
Arestările din cadrul demantelării grupului de ransomware KillSec arată că acțiunea internațională coordonată poate perturba operațiunile de extorcare, confisca infrastructura acestora și duce la arestări. Cazul este încă în desfășurare, iar persoanele acuzate sunt prezumate nevinovate până la proba contrarie.
Pentru cititori, pașii practici sunt aceiași ca întotdeauna. Verifică dacă ai primit o notificare de breach, actualizează-ți parolele și activează autentificarea multifactor și asigură-te că software-ul și instrumentele de acces la distanță sunt actualizate. Pentru detalii specifice despre site-ul de scurgeri de date, cei 110TB de date securizate și arestări, citește raportul nostru despre confiscarea site-ului de scurgeri de date KillSec, apoi ia câteva minute pentru a-ți securiza conturile astăzi.




