Poliția a demontat rețeaua de ransomware KillSec, i-a confiscat serverele și datele furate și a asociat grupul cu aproximativ 1.000 de atacuri suspectate la nivel mondial. Dacă te întrebi despre dezmembrarea ransomware-ului KillSec și ce să faci în continuare, răspunsul scurt este: vești bune, dar nu un motiv de relaxare. Acest articol acoperă ce schimbă operațiunea, ce nu schimbă și care pași practici contează cel mai mult pentru utilizatorii Windows și birourile mici care depind de un singur router.

Ce a realizat de fapt dezmembrarea KillSec

Conform relatărilor, forțele de ordine au confiscat serverele KillSec și datele furate stocate pe ele și au asociat grupul cu aproximativ 1.000 de atacuri suspectate. Alte articole descriu efortul ca „Operation KillSwitch" și spun că anchetatorii au preluat controlul asupra site-ului de scurgeri de date din dark web al grupului, pagina folosită pentru a amenința victimele cu publicarea fișierelor furate. Unele publicații citează o cifră mai mică, de aproximativ 500 de atacuri confirmate cu succes, ceea ce este un memento util că „suspectat" și „confirmat" sunt numărători diferite. Pentru cele mai recente informații despre operațiune și suspecți, consultați raportul nostru despre arestările din cazul ransomware-ului KillSec.

Ce face acest lucru: elimină infrastructura grupului, perturbă capacitatea acestuia de a extorca victime prin site-ul său de scurgeri de date și oferă anchetatorilor date pe care le pot folosi pentru a identifica și notifica organizațiile afectate.

Ce nu face: nu decriptează fișierele care au fost deja blocate și nu garantează că datele furate au fost distruse. Serverele confiscate nu sunt același lucru cu fiecare copie a fiecărui fișier. Instrumentele și tehnicile de ransomware tind, de asemenea, să supraviețuiască oricărui grup individual, deoarece afiliații se pot muta la alte branduri. Tratează dezmembrarea ca pe o pauză în activitatea unui grup, nu ca pe un sfârșit al amenințării.

Ce poate și ce nu poate face un VPN împotriva ransomware-ului

Marketingul VPN sugerează uneori o protecție largă, așa că iată versiunea clară.

Un VPN criptează traficul dintre dispozitivul tău și serverul VPN. Acest lucru ajută pe rețelele nesigure precum Wi-Fi-ul public și ascunde navigarea față de furnizorul tău de internet. Este un instrument de confidențialitate.

Nu oprește ransomware-ul. Un VPN nu va bloca un atașament malițios pe care îl deschizi, nu va elimina malware-ul deja prezent pe PC-ul tău și nu va anula criptarea fișierelor tale. Relatările despre KillSec spun că grupul a furat date exploatând vulnerabilități și puncte de acces slab securizate. Aceasta indică software neactualizat și acces la distanță slab protejat ca probleme reale, iar un VPN de consum nu face nimic în privința niciuneia dintre ele.

Singurul loc unde VPN-urile pot conta este accesul la distanță pentru o afacere: un VPN configurat corespunzător, actualizat și cu acces controlat este mai bun decât expunerea serviciilor precum desktopul la distanță direct pe internet. Dar gateway-ul VPN însuși devine un punct de intrare care trebuie actualizat și protejat cu autentificare multi-factor.

Pași pentru utilizatorii Windows și birourile mici bazate pe router

Acești pași abordează vulnerabilitățile pe care grupurile de ransomware le folosesc în mod obișnuit, fără a fi nevoie de instrumente speciale.

Pentru utilizatorii Windows:

  • Instalați actualizările prompt. Activați Windows Update automat și actualizați browserele, cititoarele PDF și alte aplicații.
  • Păstrați backup-uri offline sau versionate. Urmați ideea 3-2-1: trei copii, două tipuri de stocare, una păstrată offline sau deconectată. Testați o restaurare.
  • Folosiți un cont standard pentru munca zilnică. Rezervați conturile de administrator pentru instalarea de software.
  • Activați protecțiile integrate. Mențineți Microsoft Defender activ și luați în considerare activarea accesului controlat la foldere.
  • Activați autentificarea multi-factor pentru e-mail, stocare în cloud și orice acces la distanță.

Pentru birourile mici care se bazează pe un singur router:

  • Actualizați firmware-ul routerului și înlocuiți dispozitivele care nu mai primesc actualizări.
  • Schimbați parolele de administrare implicite și dezactivați administrarea la distanță din internet dacă nu aveți cu adevărat nevoie de ea.
  • Închideți porturile deschise inutile. Nu expuneți desktopul la distanță sau partajările de fișiere direct.
  • Segmentează rețeaua acolo unde este posibil, de exemplu o rețea separată pentru oaspeți, astfel încât un dispozitiv infectat să nu poată accesa cu ușurință totul.
  • Verificați cine are acces la distanță și eliminați conturile pentru foștii angajați sau furnizori.

Dacă ai fost afectat: Cum să reacționezi și să verifici expunerea

Dacă crezi că ai fost o victimă KillSec, sau o victimă a oricărui ransomware, acționează în ordine:

  1. Izolați dispozitivele afectate. Deconectați-le de la rețea și Wi-Fi, dar nu le ștergeți încă, deoarece pot conține dovezi.
  2. Raportați. Contactați forțele de ordine locale sau canalul național de raportare a criminalității informatice. Anchetatorii într-un astfel de caz pot fi capabili să partajeze informații cu victimele, așa că un raport poate ajuta.
  3. Nu presupuneți că site-ul de scurgeri de date este întreaga poveste. Odată ce site-ul grupului a fost confiscat, amenințarea publicării publice poate fi redusă, dar ar trebui totuși să presupuneți că datele preluate de la dvs. pot fi expuse în altă parte.
  4. Schimbați credențialele. Resetați parolele pentru e-mail, cloud, banking și conturi de administrare de pe un dispozitiv curat și activați autentificarea multi-factor.
  5. Fiți atenți la fraudă. Dacă au fost implicate date personale sau ale clienților, monitorizați conturile și fiți precauți cu phishing-ul ulterior care face referire la incident.
  6. Restaurați din backup-uri curate numai după ce calea de intrare este găsită și închisă, altfel riscați să fiți lovit din nou.

Ce înseamnă acest lucru pentru tine

Pentru majoritatea cititorilor, dezmembrarea schimbă puțin zi de zi. Este o victorie semnificativă împotriva unui grup și poate ajuta unele victime să afle că au fost afectate. Dar vulnerabilitățile pe care le-a exploatat, cum ar fi sistemele neactualizate și punctele de acces slab securizate, există în nenumărate case și birouri. Un VPN nu le va rezolva. Actualizările, backup-urile, autentificarea puternică și un router blocat o vor face.

Concluzii cheie

  • Tratați dezmembrarea ransomware-ului KillSec ca pe o veste bună, nu ca pe o linie de finish. Ce să faceți acum este să vă întăriți propriile apărări.
  • Nu vă bazați pe un VPN ca protecție împotriva ransomware-ului; este un instrument de confidențialitate.
  • Patchați Windows, aplicațiile și firmware-ul routerului săptămâna aceasta.
  • Verificați că aveți un backup recent, offline, și că puteți restaura din el.
  • Revizuiți accesul la distanță și activați autentificarea multi-factor.

Luați zece minute astăzi pentru a verifica setările Windows Update și opțiunile de administrare și acces la distanță ale routerului. Pentru cele mai recente detalii despre operațiune și suspecți, citiți relatarea noastră despre arestările KillSec.