Правоохранительные органы пресекли деятельность KillSec — вымогательской группы, также известной как Kill Security Ransomware Group. Об арестах в рамках ликвидации вымогательской группировки KillSec было объявлено в рамках операции KillSwitch, совместной последовательной операции под руководством ФБР Сан-Хуан. Власти изъяли инфраструктуру группы и арестовали трёх предполагаемых участников. По словам официальных лиц, в некоторых случаях группа получала значительные выкупы.
Ниже изложено то, что известно на данный момент, как действовала группа и что могут сделать люди и организации, чьи данные могли быть похищены.
Что изъяли власти и кого арестовали
Согласно имеющимся на данный момент сообщениям и официальным заявлениям, в ходе операции были произведены три ареста и восемь обысков в четырёх европейских странах. Европол охарактеризовал группу как связанную примерно с 1000 атак по всему миру. В публичных сводках также говорится, что подозреваемым руководителем группы является подросток, а в уведомлении Министерства юстиции США упоминается гражданин Нидерландов, которому были предъявлены обвинения и который был арестован по обвинениям, связанным с несанкционированным доступом к компьютерам и сговором. Детали individual roles могут измениться по мере рассмотрения дел в судах, и все арестованные являются предполагаемыми участниками, а не осуждёнными.
Изъятие инфраструктуры включало сайт утечек KillSec — место, где вымогательские группы публикуют или угрожают опубликовать похищенные данные. В нашем более раннем материале об изъятии сайта утечек KillSec более подробно описаны 110 ТБ изъятых данных и аресты. Захват сайта утечек имеет значение, поскольку он лишает группу её главного инструмента давления и не позволяет похищенным файлам далее распространяться через этот канал.
Как KillSec проникала в системы и похищала данные для вымогательства
Согласно материалам дела, KillSec получала доступ к компьютерам жертв или к облачной сетевой инфраструктуре, эксплуатируя различные уязвимости. Проникнув внутрь, группа похищала конфиденциальные данные и использовала их для вымогательских требований.
Это знакомая схема. Вместо того чтобы полагаться только на шифрование файлов, многие современные вымогательские группы сначала похищают данные, а затем угрожают их опубликовать. Это означает, что жертва даже с хорошими резервными копиями всё равно подвергается давлению, поскольку восстановление систем не отменяет утечку.
Ключевой вывод из формулировок обвинения состоит в том, что точками входа были уязвимости, то есть flaws в программном обеспечении и облачных системах, доступных из интернета, которые можно было исправить или уменьшить с помощью своевременных обновлений и более строгой конфигурации. В публичной информации конкретные уязвимости не названы, поэтому было бы ошибкой предполагать, какие продукты были затронуты.
Что это значит для вас
Ликвидация — хорошая новость, но она не устраняет вред автоматически. Вот как стоит оценивать собственную подверженность риску:
- Изъятые данные — это не то же самое, что удалённые данные. Власти заявляют, что они обезопасили как минимум 110 ТБ похищенных данных от дальнейшего несанкционированного доступа. Это снижает риск, связанный с сайтом утечек, но копии могут существовать в других местах. Серьёзно относитесь к любым уведомлениям о том, что ваши данные были затронуты.
- Организации всё ещё могут уведомлять вас. Если компания, с которой вы имеете дело, стала жертвой, ожидайте уведомления об утечке. Внимательно прочитайте его и подтвердите через официальный сайт компании или по телефону, а не по ссылкам в неожиданном сообщении.
- Мошенничество с последующими действиями часто случается после инцидентов вымогательства. Скептически относитесь к письмам или звонкам, предлагающим помочь вам восстановить или удалить похищенные данные, особенно если они требуют оплаты.
Что следует делать жертвам и пострадавшим лицам сейчас
Если вы считаете, что ваша информация была частью инцидента с KillSec, или вы работаете в организации, которая подверглась атаке, эти шаги разумны:
- Смените пароли на затронутых аккаунтах и везде, где вы их повторно использовали. Используйте менеджер паролей для создания уникальных паролей.
- Включите многофакторную аутентификацию, желательно с помощью приложения-аутентификатора или аппаратного ключа, а не SMS.
- Следите за финансовыми счетами и кредитными отчётами на предмет необычной активности и рассмотрите возможность заморозки кредита, если были раскрыты чувствительные идентификаторы, такие как номера национальных удостоверений личности.
- Следите за фишингом, который ссылается на реальные сведения о вас. Похищенные данные делают мошенничество более убедительным.
- Устанавливайте исправления и проверяйте удалённый доступ. Для ИТ-команд: обновляйте системы, доступные из интернета, проверяйте облачные разрешения, закрывайте неиспользуемые службы удалённого доступа и проверяйте журналы на предмет необычных входов или крупных исходящих передач.
- Сообщайте об инцидентах соответствующим органам в вашей стране и сохраняйте записи о том, что вы обнаружили. Следователи могут собирать информацию от жертв.
Что VPN делает и чего не делает против вымогательских групп
VPN шифрует трафик между вашим устройством и VPN-сервером и скрывает ваш IP-адрес от сайтов, которые вы посещаете. Это полезно в публичных Wi-Fi сетях и для ограничения некоторых видов отслеживания. Это не защита от того, что произошло в данном случае.
Группы вроде KillSec, согласно материалам дела, эксплуатировали уязвимости в компьютерах жертв или облачных средах и похищали хранившиеся там данные. Потребительский VPN не устраняет уязвимости в программном обеспечении, не мешает злоумышленнику использовать flaw в открытом сервере и не восстанавливает данные, которые уже были похищены. Если ваша информация находится в базе данных компании, которая была взломана, ваш VPN не играет никакой роли в этом событии.
Там, где технология VPN действительно важна, — это организации, использующие её для удалённого доступа. Плохо обслуживаемые или необновлённые шлюзы удалённого доступа сами могут стать точкой входа, поэтому им нужны те же обновления, сильная аутентификация и мониторинг, что и любой другой системе, доступной из интернета. Публичные источники по этому делу не говорят, что был задействован какой-либо конкретный VPN-продукт, поэтому на этот счёт не следует делать никаких выводов.
Суть
Аресты в рамках ликвидации вымогательской группировки KillSec показывают, что скоординированные международные действия могут нарушить вымогательские операции, изъять их инфраструктуру и привести к арестам. Дело всё ещё развивается, и обвиняемые считаются невиновными, пока их вина не будет доказана.
Для читателей практические шаги остаются прежними. Проверьте, не получили ли вы уведомление об утечке, обновите пароли и включите многофакторную аутентификацию, а также убедитесь, что программное обеспечение и инструменты удалённого доступа обновлены. Что касается подробностей о сайте утечек, 110 ТБ изъятых данных и арестах, читайте наш отчёт об изъятии сайта утечек KillSec, а затем уделите несколько минут укреплению безопасности своих аккаунтов уже сегодня.
FAQ: Q1: Что такое операция KillSwitch? A1: Операция KillSwitch — это совместная последовательная операция под руководством ФБР Сан-Хуан, которая пресекла деятельность вымогательской группировки KillSec. В её рамках были произведены три ареста и восемь обысков в четырёх европейских странах. Q2: Сколько арестов было произведено в рамках ликвидации KillSec? A2: В рамках операции были арестованы трое предполагаемых участников. Подозреваемым руководителем группы является подросток, а гражданину Нидерландов были предъявлены обвинения и он был арестован по обвинениям, связанным с несанкционированным доступом к компьютерам и сговором. Q3: Как KillSec получала доступ к системам жертв? A3: KillSec получала доступ к компьютерам жертв или к облачной сетевой инфраструктуре, эксплуатируя различные уязвимости. Проникнув внутрь, группа похищала конфиденциальные данные и использовала их для вымогательских требований. Q4: С каким количеством атак связывают KillSec? A4: Европол охарактеризовал группу как связанную примерно с 1000 атак по всему миру. Q5: Означает ли изъятие сайта утечек и похищенных данных, что угроза миновала? A5: Нет. Изъятые данные — это не то же самое, что удалённые данные, и копии могут существовать в других местах, несмотря на то что власти обезопасили как минимум 110 ТБ похищенных данных от дальнейшего несанкционированного доступа. ---END---




