Полиция закрыла сайт утечек, управляемый группировкой программ-вымогателей KillSec, и арестовала трёх человек, включая предполагаемого несовершеннолетнего оператора. В ходе операции под названием Operation KillSwitch также были изъяты серверы. Согласно сообщению The Register, на сайте утечек хранилось как минимум 110 ТБ украденных данных. Этот арест по делу KillSec и изъятие сайта утечек стали заметной победой правоохранительных органов, но они оставляют открытым практический вопрос для всех, чья информация могла оказаться в этом массиве.

Доступные на данный момент подробности ограничены, поэтому эта статья придерживается только того, что было сообщено, и объясняет, что это может означать для людей, которые могут быть затронуты.

Что устранила Operation KillSwitch

Operation KillSwitch была нацелена на инфраструктуру, которую KillSec использовала для публикации украденных файлов. Группировки программ-вымогателей обычно используют сайты утечек как тактику давления: они крадут данные, угрожают их опубликовать и публикуют их, если жертва отказывается платить. Получение контроля над таким сайтом подрывает способность группировки вымогать у жертв и устраняет центральное место, где размещались данные.

Власти изъяли серверы и арестовали трёх человек. Один из них — предполагаемый несовершеннолетний, который, как считается, руководил группировкой. Подобные расследования часто продолжаются после первоначальных арестов, поскольку изъятые серверы могут дать доказательства о других участниках, жертвах и о том, как работала операция. Имеющиеся у нас сообщения не подтверждают дополнительные обвинения или других подозреваемых, поэтому пока слишком рано говорить, насколько далеко зайдёт это дело.

Что могут содержать 110 ТБ украденных данных

Сообщаемая цифра — не менее 110 ТБ. Это очень большой объём, и стоит чётко понимать, что мы знаем и чего не знаем. В сводке источника указан размер данных, но в доступных нам материалах не уточняется, какие типы файлов он содержит и какие организации и частные лица затронуты.

В целом данные, украденные в ходе атак программ-вымогателей, могут включать:

  • Записи о сотрудниках и клиентах, такие как имена, адреса и контактные данные
  • Внутренние деловые документы, контракты и финансовые файлы
  • Учётные данные для входа или другую информацию об аккаунтах, хранившуюся на скомпрометированных системах
  • Конфиденциальные записи, в зависимости от типа организации, подвергшейся атаке

Это общие примеры того, что часто теряют жертвы программ-вымогателей, а не подтверждённое содержимое именно этого архива. Если вы связаны с организацией, которую назвали жертвой KillSec, следите за официальными уведомлениями с точным объяснением того, что было украдено.

Почему изъятие не делает утёкшие данные безопасными

Заманчиво предположить, что как только полиция получает контроль над сайтом утечек, украденные данные оказываются локализованы. Это не гарантировано. Данные, которые были опубликованы или переданы хотя бы ненадолго, могут быть скопированы, а копии могут пережить исходный сервер. Правоохранительные органы могут удалить место хостинга, но не всегда могут знать, кто скачал файлы заранее или были ли другие копии сохранены где-то ещё.

Есть также разница между тем, что данные находятся в офлайне, и тем, что данные в безопасности. Даже если сайт утечек останется недоступным, информация всё равно была украдена изначально. Любой, кто получил к ней доступ или всё ещё хранит копию, мог бы misuse её для мошенничества, фишинга или кражи личности. Так что аресты уменьшают будущий вред, но не отменяют уже произошедшую утечку.

Это знакомая напряжённость в новостях о приватности и безопасности: регуляторы и полиция получают больше инструментов для действий, как видно в дебатах вроде Австралийский eSafety Commissioner получает новые полномочия, однако отдельные люди всё ещё несут большую часть практического бремени защиты своей информации после того, как она утекла.

Что это значит для вас

Большинство людей не узнают сразу, были ли их данные частью архива KillSec. Лучший подход — действовать так, как будто утечка возможна, если вы получили уведомление о breach или если организация, с которой вы имеете дело, подверглась атаке, и предпринять малозатратные шаги, которые помогают в любом случае.

Если вас уведомят, что вы затронуты, отнеситесь к уведомлению серьёзно и следуйте содержащимся в нём инструкциям. Если вы ничего не слышали, паниковать не нужно, но несколько привычек снизят ваш риск независимо от того, включает ли этот конкретный набор данных вас.

Как проверить и ограничить свою подверженность риску

Начните с этих практических шагов:

  1. Проверьте уведомления об утечках. Просмотрите свою электронную почту, включая папки со спамом, и обычную почту на предмет сообщений от компаний, работодателей, школ или медицинских providers о инциденте с данными.
  2. Смените учётные данные там, где это нужно. Если вам сообщили, что ваши данные для входа могли быть раскрыты, смените этот пароль немедленно. Также смените его везде, где вы его повторно использовали, и используйте уникальный пароль для каждого аккаунта.
  3. Включите многофакторную аутентификацию. MFA добавляет второй барьер, поэтому одного украденного пароля атакующему гораздо меньше достаточно.
  4. Следите за фишингом. Утёкшие контактные данные часто используются для создания убедительных писем, сообщений и звонков. Будьте осторожны с неожиданными сообщениями, которые создают срочность, и переходите directly на официальный сайт компании вместо кликов по ссылкам.
  5. Следите за своими счетами. Проверяйте банковские выписки и выписки по картам на предмет незнакомой активности и рассмотрите заморозку кредита или уведомление о мошенничестве, если были затронуты финансовые данные или данные, удостоверяющие личность.

Главное

Арест по делу программы-вымогателя KillSec и изъятие сайта утечек показывают, что правоохранительные органы могут disrupt операции программ-вымогателей, даже те, которые, как утверждается, управляются очень молодыми подозреваемыми. Это не отменяет кражу как минимум 110 ТБ данных. Проверьте уведомления, обновите и разнообразьте свои пароли, включите MFA и оставайтесь настороже к попыткам фишинга. Эти шаги стоят немного и защищают вас, что бы ни произошло дальше в расследовании.

FAQ: Q1: Что такое Operation KillSwitch? A1: Operation KillSwitch — это операция, нацеленная на инфраструктуру KillSec, в результате которой был закрыт их сайт утечек, изъяты серверы и произведены три ареста, включая предполагаемого несовершеннолетнего оператора. Q2: Сколько украденных данных было на сайте утечек KillSec? A2: Согласно The Register, на сайте утечек хранилось как минимум 110 ТБ украденных данных. Q3: Какие виды информации могут быть в украденных данных? A3: Хотя конкретное содержимое не было подтверждено, данные программ-вымогателей обычно включают записи о сотрудниках и клиентах, внутренние деловые документы, учётные данные для входа и конфиденциальные записи. Q4: Означает ли изъятие сайта утечек, что утёкшие данные теперь в безопасности? A4: Нет, данные, которые были опубликованы или переданы, могут быть скопированы, и эти копии могут пережить исходный сервер даже после того, как правоохранительные органы удалят место хостинга. Q5: Что мне делать, если я связан с организацией-жертвой KillSec? A5: Следите за официальными уведомлениями от организации с точным объяснением того, что было украдено.

---END---