O operațiune internațională de aplicare a legii a demontat infrastructura grupului de ransomware KillSec, iar arrestările din cadrul demontării ransomware-ului KillSec includ trei suspecți. Relatările despre acest caz spun că presupusul lider este un adolescent. Vestea este o victorie reală pentru anchetatori, dar merită să analizăm ce schimbă și ce nu schimbă pentru persoanele care folosesc calculatoare de acasă și rețele mici.

Ce acoperă arrestările din cadrul demontării ransomware-ului KillSec

Potrivit raportului SecurityWeek, poliția a demontat infrastructura KillSec și a arestat trei suspecți în cadrul unei operațiuni internaționale. Relatările din alte publicații adaugă unele detalii. Anunțul Europol, așa cum este rezumat în rezultatele căutării, descrie trei arestări și opt percheziții în patru țări europene, vizând un grup asociat cu aproximativ 1.000 de atacuri la nivel mondial. Alte rapoarte spun că autoritățile au confiscat cinci servere și site-ul de scurgeri de date al grupului, și că presupusul lider are 16 ani. Unele publicații spun că autoritățile catalane au fost implicate în arestarea adolescentului, iar una descrie efortul ca fiind Operațiunea KillSwitch.

O notă de precauție: arestările sunt descrise ca provizorii în unele relatări, iar o publicație a observat că formularea Europol privind numărul exact și rolurile celor reținuți este oarecum vagă. Aceștia sunt suspecți, nu persoane condamnate, iar detaliile se pot schimba pe măsură ce ancheta avansează.

Cum este identificat un grup de ransomware condus de un adolescent

Materialul sursă nu explică exact cum anchetatorii l-au urmărit pe presupusul lider, așa că ar fi o greșeală să presupunem. Ceea ce arată acest caz este forma generală a aplicării legii împotriva ransomware-ului modern. Grupurile depind de servere, site-uri de scurgeri de date și canale de comunicare, iar fiecare dintre acestea este un loc unde se pot acumula dovezi. Când poliția confiscă această infrastructură, poate obține acces la înregistrări care duc înapoi la persoanele care o operează.

Cazul contestă, de asemenea, imaginea mentală comună a operatorilor de ransomware ca profesioniști experimentați și de neatins. Rapoartele că un tânăr de 16 ani ar fi condus un grup asociat cu aproximativ 1.000 de atacuri sugerează că bariera de intrare poate fi mai scăzută decât presupun mulți. Ransomware-ul este de mult timp operat ca serviciu, cu instrumente și infrastructură disponibile pentru persoane care s-ar putea să nu aibă competențe tehnice aprofundate. Acest lucru scade ștacheta pentru atacatori și, în unele cazuri, îi face mai ușor de găsit, deoarece operatorii mai puțin experimentați tind să facă mai multe greșeli.

Natura transfrontalieră a operațiunii contează, de asemenea. Perchezițiile în patru țări indică coordonarea necesară atunci când victimele, serverele și suspecții se află în jurisdicții diferite.

De ce demontările rareori pun capăt amenințării ransomware

Confiscarea unui site de scurgeri de date și a serverelor perturbă un grup, dar nu șterge metodele care au făcut grupul eficient. Instrumentele, tacticile și afiliații din spatele unei operațiuni se pot muta în altă parte. Criminalii care evită arestarea se pot rebrandui, alătura unei alte echipe sau reconstrui pe infrastructură nouă.

Am văzut deja cum grupurile se pregătesc pentru asta. Raportul nostru despre modul în care ransomware-ul DeadLock a adăugat aplicația Session pentru a evita demontările arată operatori care își proiectează comunicațiile în mod specific astfel încât pierderea unui server să nu însemne pierderea întregii operațiuni. Demontările cresc costul de operare pentru criminali, dar sunt o parte a unei confruntări îndelungate, nu o victorie finală.

Există și problema victimelor. Chiar și atunci când un grup este perturbat, organizațiile deja lovite de un atac se confruntă în continuare cu recuperarea. Urmările unui incident precum atacul ransomware din Suisun City, care a ținut Primăria închisă timp de șapte zile, ilustrează cât de mult rău poate face o singură intruziune reușită, indiferent de ce se întâmplă cu atacatorii mai târziu. (Acest incident nu este legat de KillSec în relatările pe care le avem.)

Ce înseamnă asta pentru tine

Pentru majoritatea oamenilor, riscul practic din ransomware nu s-a schimbat în ziua acestor arestări. Un singur grup care dispare nu elimină ecosistemul criminal mai larg, iar aceleași puncte de intrare, cum ar fi e-mailurile de phishing, software-ul neactualizat și parolele reutilizate sau slabe, rămân disponibile pentru alți atacatori.

Acestea fiind spuse, vestea este un memento util să-ți verifici propriile apărări, mai ales dacă administrezi un birou acasă sau o rețea de afaceri mică unde nu există o echipă IT dedicată:

  • Menține backup-uri offline sau separate. Un backup care este mereu conectat la calculatorul tău poate fi criptat împreună cu tot restul. Păstrează cel puțin o copie deconectată sau stocată undeva unde contul tău principal nu o poate suprascrie și testează că poți restaura efectiv din ea.
  • Instalează actualizările prompt. Sistemele de operare, browserele, firmware-ul routerului și software-ul de business primesc toate corecții de securitate. Activează actualizările automate acolo unde poți.
  • Folosește parole puternice și unice și autentificare multi-factor. Acest lucru se aplică în special pentru e-mail, stocarea în cloud și instrumentele de acces la distanță.
  • Fii sceptic față de atașamentele și link-urile neașteptate. Phishing-ul rămâne o modalitate comună de intrare, iar nicio arestare nu schimbă asta.
  • Limitează accesul la distanță. Dacă nu ai nevoie de desktop la distanță sau servicii similare expuse la internet, dezactivează-le.

Concluzia

Arrestările din cadrul demontării ransomware-ului KillSec arată că munca polițienească coordonată poate ajunge chiar și la grupuri cu un număr mare de victime și că persoanele din spatele lor pot fi mai tinere și mai puțin sofisticate decât se aștepta. Ele nu înseamnă că amenințarea a dispărut. Grupurile se adaptează, așa cum demonstrează exemplul DeadLock, așa că abordarea cea mai sigură este să tratezi backup-urile, actualizările și autentificarea puternică ca obiceiuri continue, în loc să aștepți următoarea arestare pentru a-ți reduce riscul. Rezervă zece minute săptămâna aceasta pentru a confirma că backup-urile tale funcționează și că autentificarea multi-factor este activată pentru conturile tale cele mai importante.