Возглавляемая Европолом операция, охватившая девять стран, нанесла серьёзный удар по вымогательской группировке KillSec. Власти сообщают о трёх арестах и изъятии 110 ТБ данных, а Министерство юстиции США предъявило обвинение гражданину Нидерландов, известному под псевдонимом «Archduke». Это разъяснение операции против KillSec описывает, что было изъято, что известно об обвинении и что это меняет — а что не меняет — для жертв и рядовых специалистов по защите.

Что на самом деле изъяла операция KillSwitch

Согласно сообщениям, операция KillSwitch привела к трём арестам и изъятию 110 ТБ данных у группировки KillSec. В операции приняли участие девять стран. Отдельные публичные заявления правоохранительных органов описывают её как совместную, поэтапную операцию под руководством ФБР в Сан-Хуане, нацеленную на группу, которую ФБР называет Kill Security Ransomware Group.

Собственное объявление Европола, каким оно предстаёт в результатах поиска, добавляет масштаба. В нём говорится о трёх арестах и восьми обысках в четырёх европейских странах в рамках операции против группы, связываемой примерно с 1000 атак по всему миру. В уведомлении правительства Швейцарии демонтаж IT-инфраструктуры, использовавшейся KillSec, датируется 30 сентября. В заголовке Европола также упоминается изъятие серверов и сайта утечек.

Цифра в 110 ТБ важна по практической причине. Вымогательские группировки, которые похищают данные перед шифрованием, хранят эти данные на контролируемой ими инфраструктуре, и их изъятие может дать следователям доказательства, списки жертв и в некоторых случаях способ предупредить пострадавшие организации. В изученном нами резюме не указано, какая часть из 110 ТБ приходится на похищенные данные жертв, а какая — на другие материалы, поэтому относитесь с осторожностью к любым заявлениям о его содержимом, пока официальные лица не скажут больше.

Кто такой «Archduke» и что утверждает Минюст США

Министерство юстиции США предъявило обвинение гражданину Нидерландов, использующему псевдоним «Archduke». В исходном резюме не уточняются конкретные обвинения, роль подозреваемого в группе или текущая стадия процесса. Мы не будем строить догадки об этих деталях.

Одно замечание для осторожности: в заголовке объявления Европола упоминается подросток, подозреваемый в руководстве KillSec, а некоторые поставщики решений в сфере безопасности опубликовали материалы об аресте молодого предполагаемого лидера. Доступные нам материалы не подтверждают, что этот человек и обвиняемый «Archduke» — одно и то же лицо, поэтому мы их не связываем. Кроме того, обвинение — это утверждение, а не приговор. Судебные документы и официальные заявления Минюста США будут надёжным местом для проверки обвинений по мере их развития.

Что эта операция означает для жертв KillSec

Для организаций, уже пострадавших от KillSec, эта новость обнадёживает, но она неполна. Исследователи безопасности заявляли, что группировка использовала уязвимости программного обеспечения и ошибки конфигурации облачных хранилищ для проникновения примерно в 1000 организаций. Изъятые серверы и изъятый сайт утечек могут ограничить способность группировки оказывать давление на жертв путём публикации похищенных файлов.

Но операция — это не зачистка. Стоит помнить о нескольких вещах:

  • Уже похищенные данные могли быть скопированы в другое место. Изъятие серверов не гарантирует, что каждая копия исчезла.
  • Зашифрованные системы остаются зашифрованными. Если только следователи не предоставят помощь с расшифровкой, восстановление по-прежнему зависит от ваших собственных резервных копий.
  • Вымогательские группировки часто распадаются или меняют бренд. Аресты некоторых участников не обязательно прекращают тактики, которые использовала группировка.
  • С жертвами могут связаться. Если вы считаете, что пострадали, следите за обращениями от правоохранительных органов и сообщайте об инциденте через надлежащие каналы в вашей стране.

Если ваша организация была целью KillSec, исходите из того, что похищенные данные всё ещё могут всплыть, и продолжайте сброс учётных данных, выполнение обязательств по уведомлению об утечке и мониторинг, как вы бы делали это в любом случае.

Меры защиты от вымогателей, которые по-прежнему важны: резервные копии, сегментация и ограничения VPN

Методы, приписываемые KillSec, — эксплуатация уязвимостей программного обеспечения и ошибок конфигурации облачных хранилищ — распространены среди вымогательских группировок. Именно поэтому базовые меры по-прежнему имеют наибольший вес, кто бы ни находился под стражей в этом месяце.

Резервные копии. Храните несколько копий, включая хотя бы одну офлайн- или неизменяемую копию, до которой злоумышленники не смогут добраться с помощью украденных учётных данных. Регулярно проверяйте восстановление, потому что резервная копия, которую вы никогда не восстанавливали, — это предположение, а не план.

Сегментация сети. Разделение систем ограничивает, как далеко может продвинуться нарушитель. Если одна машина или облачная учётная запись скомпрометирована, сегментация может не дать этому превратиться в общеcompany-масштабное событие шифрования.

Обновление и конфигурация. Поскольку уязвимости и ошибки конфигурации хранилищ были частью описанного сценария, проверьте общедоступное программное обеспечение на наличие обновлений и убедитесь, что облачные хранилища не открыты шире, чем задумано.

Где здесь место VPN. VPN шифрует трафик между вашим устройством и VPN-сервером и может скрыть ваш IP-адрес от посещаемых сайтов. Он не устраняет уязвимости программного обеспечения, не исправляет неправильно настроенное хранилище и не защищает резервные копии. Рассматривайте его как один ограниченный уровень приватности, а не как защиту от вымогателей.

Руководство CISA StopRansomware — широко цитируемый ресурс для построения более полного плана реагирования.

Что это значит для вас

Если вы частное лицо, эта операция — не повод менять свои привычки в одночасье, но это хороший повод проверить, что ваши важные файлы сохраняются в резервной копии там, куда вымогатели не смогут добраться. Если вы управляете малым бизнесом или командой, эта операция не устраняет риск со стороны похожих группировок, использующих похожие методы.

Более широкий сигнал в том, что международное сотрудничество может дотянуться до инфраструктуры вымогателей и стоящих за ней людей. Это полезно, но это работает вместе с вашей собственной подготовкой, а не вместо неё.

Ключевые выводы

  • В операции KillSwitch участвовали девять стран, произведено три ареста и изъято 110 ТБ данных, а Минюст США предъявил обвинение гражданину Нидерландов «Archduke».
  • Обвинение — это утверждение; деталей обвинений не было в изученном нами резюме.
  • Операция не расшифровывает файлы и не гарантирует, что похищенные данные исчезли.
  • Проверьте на этой неделе свою систему резервного копирования и сегментации сети, в том числе наличие офлайн-копии и проверку восстановления.
  • Используйте VPN для приватности, если хотите, но не считайте его защитой от вымогателей.