Brottsbekämpande myndigheter har slagit ut KillSec, en utpressningsgrupp även känd som Kill Security Ransomware Group. Arresteringarna i tillslaget mot KillSec-utpressningsgruppen tillkännagavs som en del av Operation KillSwitch, en gemensam sekvenserad operation ledd av FBI San Juan. Myndigheterna beslagtog gruppens infrastruktur och grep tre påstådda medlemmar. Tjänstemän uppgav att gruppen i vissa fall erhöll betydande lösensummor.
Nedan följer vad som är känt hittills, hur gruppen arbetade och vad personer och organisationer vars data kan ha stulits kan göra nu.
Vad myndigheterna beslagtog och vilka som greps
Enligt rapporteringen och de officiella tillkännagivandena som hittills finns tillgängliga omfattade operationen tre arresteringar och åtta husrannsakningar i fyra europeiska länder. Europol beskrev gruppen som kopplad till omkring 1 000 attacker världen över. Offentliga sammanfattningar säger också att en tonåring misstänks ha lett gruppen, och ett meddelande från USA:s justitiedepartement hänvisar till en nederländsk medborgare som åtalades och greps för brott kopplade till obehörig åtkomst till datorsystem och konspiration. Detaljer om enskilda personers roller kan förändras i takt med att ärendena går genom domstolarna, och alla som gripits är påstådda medlemmar, inte dömda.
Beslaget av infrastrukturen omfattade KillSecs läcktjänst, den plats där utpressningsgrupper publicerar eller hotar att publicera stulen data. Vår tidigare rapportering om beslaget av KillSecs läcktjänst täcker de 110 TB säkrade data och arresteringarna mer i detalj. Att ta över en läcktjänst är viktigt eftersom det tar bort gruppens främsta påtryckningsmedel och stoppar stulna filer från att exponeras ytterligare via den kanalen.
Hur KillSec tog sig in och stal data för utpressning
Enligt ärendesammanfattningen riktade KillSec in sig på och fick åtkomst till offrens datorer eller molnbaserade nätverksinfrastruktur genom att utnyttja olika sårbarheter. Väl inne stal gruppen känslig data och använde den för att ställa utpressningskrav.
Detta är ett välbekant mönster. Istället för att enbart förlita sig på att kryptera filer stjäl många moderna utpressningsgrupper data först och hotar sedan att publicera den. Det innebär att ett offer med bra säkerhetskopior fortfarande utsätts för påtryckningar, eftersom återställning av system inte ogör en läcka.
Den viktigaste slutsatsen från åtalsformuleringen är att ingångspunkterna var sårbarheter, det vill säga brister i programvara och molnexponerade system som skulle kunna åtgärdas eller minskas med snabba uppdateringar och striktare konfiguration. Den offentliga informationen namnger inte specifika brister, så det vore ett misstag att anta vilka produkter som påverkades.
Vad detta innebär för dig
Ett tillslag är goda nyheter, men det suddar inte automatiskt ut skadan. Så här kan du tänka kring din egen exponering:
- Beslagtagen data är inte samma sak som raderad data. Myndigheterna säger att de säkrade minst 110 TB stulen data mot ytterligare obehörig åtkomst. Det minskar risken från läcktjänsten, men kopior kan finnas någon annanstans. Ta alla meddelanden om att din data varit inblandad på allvar.
- Organisationer kan fortfarande meddela dig. Om ett företag du har att göra med var ett offer, förvänta dig en intrångsavisering. Läs den noggrant och bekräfta den via företagets officiella webbplats eller telefonnummer, inte via länkar i ett oväntat meddelande.
- Uppföljningsbedrägerier är vanliga efter utpressningsincidenter. Var skeptisk mot e-post eller samtal som påstår sig hjälpa dig återställa eller radera stulen data, särskilt om de begär betalning.
Vad offer och exponerade individer bör göra nu
Om du tror att din information var en del av en KillSec-incident, eller arbetar på en organisation som var måltavla, är dessa steg kloka:
- Byt lösenord på påverkade konton och överallt där du återanvänt dem. Använd en lösenordshanterare för att skapa unika lösenord.
- Aktivera flerfaktorsautentisering, helst med en autentiseringsapp eller hårdvarunyckel snarare än SMS.
- Övervaka finansiella konton och kreditrapporter för ovanlig aktivitet, och överväg en kreditspärr om känsliga identifierare som personnummer exponerats.
- Se upp för nätfiske som refererar till verkliga detaljer om dig. Stulen data gör bedrägerier mer övertygande.
- Lappa och granska fjärråtkomst. För IT-team: uppdatera internetexponerade system, granska molnbehörigheter, stäng av oanvända fjärråtkomsttjänster och kontrollera loggar för ovanliga inloggningar eller stora utgående överföringar.
- Rapportera incidenter till relevanta myndigheter i ditt land, och behåll dokumentation över vad du hittar. Utredare kan samla in information från offer.
Vad en VPN gör och inte gör mot utpressningsgrupper
En VPN krypterar trafiken mellan din enhet och VPN-servern och döljer din IP-adress för webbplatser du besöker. Det är användbart på offentliga Wi-Fi-nätverk och för att begränsa viss spårning. Det är inte ett skydd mot det som hände i detta fall.
Grupper som KillSec utnyttjade, enligt ärendesammanfattningen, sårbarheter i offrens datorer eller molnmiljöer och stal data som lagrades där. En konsument-VPN lappar inte programvara, stoppar inte en angripare från att utnyttja en brist i en exponerad server eller återställer data som redan tagits. Om din information finns i en företagsdatabas som drabbas av intrång har din VPN ingen roll i den händelsen.
Där VPN-teknik däremot spelar roll är i organisationer som använder det för fjärråtkomst. Dåligt underhållna eller ouppdaterade fjärråtkomstgatewayer kan själva bli en ingångspunkt, så de behöver samma uppdateringar, stark autentisering och övervakning som alla andra internetexponerade system. Offentliga källor om detta ärende säger inte att någon specifik VPN-produkt var inblandad, så inga slutsatser bör dras om den saken.
Sammanfattning
Arresteringarna i tillslaget mot KillSec-utpressningsgruppen visar att samordnade internationella insatser kan störa utpressningsverksamhet, beslagta deras infrastruktur och leda till arresteringar. Ärendet är fortfarande under utveckling, och de åtalade antas vara oskyldiga till dess motsatsen bevisats.
För läsare är de praktiska stegen desamma som alltid. Kontrollera om du har fått en intrångsavisering, uppdatera dina lösenord och aktivera flerfaktorsautentisering, och se till att programvara och fjärråtkomstverktyg är uppdaterade. För detaljerna om läcktjänsten, de 110 TB säkrade data och arresteringarna, läs vår rapport om beslaget av KillSecs läcktjänst, och ta sedan några minuter att säkra dina konton idag.




