Полиция демонтировала сеть вымогателя KillSec, изъяла его серверы и украденные данные и связала группу примерно с 1000 подозреваемых атак по всему миру. Если вы задаетесь вопросом о ликвидации вымогателя KillSec и о том, что делать дальше, короткий ответ таков: хорошие новости, но это не повод расслабляться. В этом посте рассказывается, что изменила операция, что она не изменила и какие практические шаги наиболее важны для пользователей Windows и небольших офисов, зависящих от одного роутера.

Чего на самом деле достигла ликвидация KillSec

Согласно сообщениям, правоохранительные органы изъяли серверы KillSec и хранившиеся на них украденные данные, а также связали группу примерно с 1000 подозреваемых атак. В других публикациях эта операция называется «Operation KillSwitch», и сообщается, что следователи взяли под контроль сайт утечек группы в даркнете — страницу, использовавшуюся для угроз жертвам публикацией украденных файлов. Некоторые издания приводят меньшую цифру — около 500 подтвержденных успешных атак, что служит полезным напоминанием о том, что «подозреваемые» и «подтвержденные» — это разные показатели. О последних новостях об операции и подозреваемых читайте в нашем материале об арестах в рамках ликвидации вымогателя KillSec.

Что это дает: устраняется инфраструктура группы, подрывается ее способность вымогать у жертв через свой сайт утечек, а следователи получают данные, которые могут использовать для выявления и уведомления пострадавших организаций.

Чего это не делает: это не расшифровывает файлы, которые уже были заблокированы, и не гарантирует, что украденные данные уничтожены. Изъятые серверы — это не то же самое, что каждая копия каждого файла. Инструменты и методы программ-вымогателей также, как правило, переживают любую отдельную группировку, поскольку партнеры могут переходить к другим брендам. Воспринимайте эту ликвидацию как паузу в деятельности одной группы, а не как конец угрозы.

Что VPN может и чего не может против программ-вымогателей

Маркетинг VPN иногда подразумевает широкую защиту, поэтому вот простая версия.

VPN шифрует трафик между вашим устройством и VPN-сервером. Это помогает в недоверенных сетях, таких как публичный Wi-Fi, и скрывает ваш просмотр от интернет-провайдера. Это инструмент приватности.

Он не останавливает программы-вымогатели. VPN не заблокирует вредоносное вложение, которое вы откроете, не удалит вредоносное ПО, уже находящееся на вашем ПК, и не отменит шифрование ваших файлов. В отчетах о KillSec говорится, что группа крала данные, эксплуатируя уязвимости и плохо защищенные точки доступа. Это указывает на необновленное программное обеспечение и слабый удаленный доступ как на реальные проблемы, и потребительский VPN не решает ни одну из них.

Единственное, где VPN может иметь значение, — это удаленный доступ для бизнеса: правильно настроенный, обновленный VPN с контролем доступа лучше, чем прямое подключение таких служб, как удаленный рабочий стол, к интернету. Но сам VPN-шлюз становится точкой входа, которую необходимо обновлять и защищать с помощью многофакторной аутентификации.

Шаги для пользователей Windows и небольших офисов на базе роутера

Эти шаги устраняют слабые места, которые обычно используют группы программ-вымогателей, и не требуют специальных инструментов.

Для пользователей Windows:

  • Своевременно устанавливайте обновления. Включите автоматическое обновление Windows и обновляйте браузеры, программы для чтения PDF и другие приложения.
  • Храните офлайн- или версионные резервные копии. Следуйте принципу 3-2-1: три копии, два типа носителей, одна хранится офлайн или отключенной. Проверьте восстановление.
  • Используйте стандартную учетную запись для повседневной работы. Административные учетные записи оставьте для установки программного обеспечения.
  • Включите встроенные средства защиты. Держите Microsoft Defender включенным и рассмотрите возможность включения контролируемого доступа к папкам.
  • Включите многофакторную аутентификацию для электронной почты, облачного хранилища и любого удаленного доступа.

Для небольших офисов, использующих один роутер:

  • Обновите прошивку роутера и замените устройства, которые больше не получают обновления.
  • Смените стандартные пароли администратора и отключите удаленное управление из интернета, если оно вам действительно не нужно.
  • Закройте ненужные открытые порты. Не открывайте удаленный рабочий стол или общие папки напрямую.
  • Сегментируйте сеть, где это возможно, например отдельная гостевая сеть, чтобы одно зараженное устройство не могло легко добраться до всего остального.
  • Проверьте, у кого есть удаленный доступ, и удалите учетные записи бывших сотрудников или подрядчиков.

Если вы пострадали: как реагировать и проверить на предмет утечки

Если вы считаете, что стали жертвой KillSec или любой другой программы-вымогателя, действуйте по порядку:

  1. Изолируйте пострадавшие устройства. Отключите их от сети и Wi-Fi, но пока не стирайте их, так как они могут содержать доказательства.
  2. Сообщите об этом. Свяжитесь с местными правоохранительными органами или национальным каналом сообщения о киберпреступлениях. Следователи в подобном деле могут быть в состоянии поделиться информацией с жертвами, поэтому сообщение может помочь.
  3. Не думайте, что сайт утечек — это вся история. После изъятия сайта группы угроза публикации может снизиться, но вам все равно следует исходить из того, что данные, взятые у вас, могут быть раскрыты где-то еще.
  4. Смените учетные данные. Сбросьте пароли для электронной почты, облака, банковских и административных учетных записей с чистого устройства и включите многофакторную аутентификацию.
  5. Следите за мошенничеством. Если были замешаны личные данные или данные клиентов, отслеживайте учетные записи и будьте осторожны с последующим фишингом, ссылающимся на инцидент.
  6. Восстанавливайте из чистых резервных копий только после того, как путь проникновения найден и закрыт, иначе вы рискуете пострадать снова.

Что это значит для вас

Для большинства читателей эта ликвидация мало что меняет в повседневной жизни. Это значимая победа над одной группой, и она может помочь некоторым жертвам узнать, что они пострадали. Но слабые места, которые она эксплуатировала, такие как необновленные системы и плохо защищенные точки доступа, существуют в бесчисленных домах и офисах. VPN их не исправит. А обновления, резервные копии, надежная аутентификация и защищенный роутер — исправят.

Главные выводы

  • Воспринимайте ликвидацию вымогателя KillSec как хорошую новость, а не как финишную черту. Что делать сейчас — так это укрепить собственную защиту.
  • Не полагайтесь на VPN как на защиту от программ-вымогателей; это инструмент приватности.
  • Обновите Windows, приложения и прошивку роутера на этой неделе.
  • Убедитесь, что у вас есть свежая офлайн-резервная копия и что вы можете из нее восстановиться.
  • Проверьте удаленный доступ и включите многофакторную аутентификацию.

Потратьте десять минут сегодня, чтобы проверить настройки обновления Windows и параметры администрирования и удаленного доступа вашего роутера. О последних деталях операции и подозреваемых читайте в нашем материале об арестах KillSec.