ตำรวจได้ปิดเว็บไซต์泄露ที่ดำเนินการโดยกลุ่มランซอมแวร์ KillSec และจับกุม 3 ราย รวมถึงผู้ต้องสงสัยวัยรุ่นที่คาดว่าเป็นผู้ดำเนินการ ปฏิบัติการที่ชื่อ Operation KillSwitch ยังยึดเซิร์ฟเวอร์ด้วย ตามรายงานของ The Register เว็บไซต์泄露ดังกล่าวเก็บข้อมูลที่ถูกขโมยไปอย่างน้อย 110 TB การจับกุมแก๊งランซอมแวร์ KillSec และการยึดเว็บไซต์泄露ครั้งนี้ถือเป็นชัยชนะที่สำคัญของหน่วยงานบังคับใช้กฎหมาย แต่ยังคงทิ้งคำถามในทางปฏิบัติสำหรับใครก็ตามที่ข้อมูลของพวกเขาอาจอยู่ในกองข้อมูลนั้น
รายละเอียดที่มีจนถึงขณะนี้ยังมีจำกัด บทความนี้จึงมุ่งเน้นไปที่สิ่งที่ได้รับการรายงานและอธิบายว่ามันอาจหมายความว่าอย่างไรสำหรับผู้ที่อาจได้รับผลกระทบ
Operation KillSwitch ปิดอะไรลง
Operation KillSwitch มุ่งเป้าไปที่โครงสร้างพื้นฐานที่ KillSec ใช้ในการเผยแพร่ไฟล์ที่ถูกขโมย กลุ่มランซอมแวร์มักดำเนินการเว็บไซต์泄露เป็นกลยุทธ์กดดัน: พวกเขาขโมยข้อมูล ข่มขู่ว่าจะเผยแพร่ และโพสต์หากเหยื่อปฏิเสธที่จะจ่ายเงิน การเข้าควบคุมเว็บไซต์นั้นขัดขวางความสามารถของกลุ่มในการกรรโชกเหยื่อ และลบสถานที่ศูนย์กลางที่ข้อมูลถูกโฮสต์ไว้
เจ้าหน้าที่ได้ยึดเซิร์ฟเวอร์และจับกุม 3 คน หนึ่งในนั้นเป็นผู้ต้องสงสัยวัยรุ่นที่เชื่อว่าเป็นผู้ดำเนินการกลุ่ม การสืบสวนเช่นนี้มักดำเนินต่อไปหลังจากจับกุมครั้งแรก เนื่องจากเซิร์ฟเวอร์ที่ยึดได้สามารถให้หลักฐานเกี่ยวกับสมาชิกคนอื่น เหยื่อ และวิธีการดำเนินงาน รายงานที่เรามีไม่ได้ยืนยันข้อกล่าวหาเพิ่มเติมหรือผู้ต้องสงสัยรายอื่น ดังนั้นจึงเร็วเกินไปที่จะบอกว่าคดีนี้จะไปไกลแค่ไหน
ข้อมูลที่ถูกขโมย 110 TB อาจมีอะไรบ้าง
ตัวเลขที่รายงานคืออย่างน้อย 110 TB นั่นเป็นปริมาณที่ใหญ่มาก และควรชัดเจนว่าเรารู้อะไรและไม่รู้อะไร บทสรุปแหล่งข่าวระบุขนาดของข้อมูล แต่ในเนื้อหาที่เรามี ไม่ได้แยกรายละเอียดว่าไฟล์ประเภทใดหรือองค์กรและบุคคลใดได้รับผลกระทบ
โดยทั่วไป ข้อมูลที่ถูกขโมยในการโจมตีランซอมแวร์อาจรวมถึง:
- บันทึกของพนักงานและลูกค้า เช่น ชื่อ ที่อยู่ และรายละเอียดการติดต่อ
- เอกสารธุรกิจภายใน สัญญา และไฟล์ทางการเงิน
- ข้อมูลรับรองการเข้าสู่ระบบหรือข้อมูลบัญชีอื่นๆ ที่จัดเก็บบนระบบที่ถูกบุกรุก
- บันทึกที่มีความละเอียดอ่อน ขึ้นอยู่กับประเภทขององค์กรที่ถูกโจมตี
เหล่านั้นเป็นตัวอย่างทั่วไปของสิ่งที่เหยื่อランซอมแวร์มักสูญเสีย ไม่ใช่เนื้อหาที่ยืนยันแล้วของคลังข้อมูลเฉพาะนี้ หากคุณเชื่อมโยงกับองค์กรที่ถูกระบุว่าเป็นเหยื่อของ KillSec ให้จับตาดูประกาศอย่างเป็นทางการที่อธิบายว่าอะไรถูกนำไปบ้าง
ทำไมการยึดจึงไม่ทำให้ข้อมูลที่รั่วไหลปลอดภัย
เป็นเรื่องน่าดึงดูดที่จะสันนิษฐานว่าเมื่อตำรวจควบคุมเว็บไซต์泄露ได้ ข้อมูลที่ถูกขโมยก็ถูกควบคุมแล้ว นั่นไม่ได้รับประกัน ข้อมูลที่ถูกเผยแพร่หรือแชร์แม้เพียงชั่วครู่ก็สามารถถูกคัดลอกได้ และสำเนาสามารถมีอายุยืนกว่ายเซิร์ฟเวอร์ต้นฉบับ หน่วยงานบังคับใช้กฎหมายสามารถลบสถานที่โฮสต์ได้ แต่ไม่สามารถรู้ได้เสมอว่าใครดาวน์โหลดไฟล์ไปก่อนหน้านี้หรือมีสำเนาอื่นเก็บไว้ที่อื่นหรือไม่
ยังมีความแตกต่างระหว่างข้อมูลที่ออฟไลน์กับข้อมูลที่ปลอดภัย แม้ว่าเว็บไซต์泄露จะยังคงปิดอยู่ ข้อมูลก็ยังคงถูกขโมยไปตั้งแต่แรก ใครก็ตามที่เข้าถึงมัน หรือยังคงถือสำเนาอยู่ อาจนำไปใช้ในทางที่ผิดเพื่อการฉ้อโกง ฟิชชิง หรือการโจรกรรมidentity ดังนั้นการจับกุมลดอันตรายในอนาคตแต่ไม่ได้ย้อนกลับการเปิดเผยที่เกิดขึ้นแล้ว
นี่คือความตึงเครียดที่คุ้นเคยในข่าวความเป็นส่วนตัวและความปลอดภัย: หน่วยงานกำกับดูแลและตำรวจได้รับเครื่องมือมากขึ้นในการดำเนินการ ดังที่เห็นในการ débate เช่น eSafety Commissioner ของออสเตรเลียได้รับอำนาจใหม่ แต่บุคคลยังคงแบกภาระในทางปฏิบัติส่วนใหญ่ในการปกป้องข้อมูลของตนเองเมื่อมันรั่วไหลแล้ว
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
คนส่วนใหญ่จะไม่รู้ทันทีว่าข้อมูลของพวกเขาเป็นส่วนหนึ่งของคลัง KillSec หรือไม่ วิธีที่ดีที่สุดคือดำเนินการเสมือนว่าการเปิดเผยเป็นไปได้หากคุณได้รับประกาศการละเมิดข้อมูลหรือหากองค์กรที่คุณติดต่อด้วยถูกโจมตี และใช้มาตรการง่ายๆ ที่ช่วยได้เสมอ
หากคุณได้รับแจ้งว่าคุณได้รับผลกระทบ ให้จริงจังกับประกาศและปฏิบัติตามคำแนะนำที่มี หากคุณไม่ได้รับข่าวสารใดๆ ไม่จำเป็นต้องตื่นตระหนก แต่นิสัยบางอย่างจะลดความเสี่ยงของคุณไม่ว่าชุดข้อมูลเฉพาะนี้จะรวมคุณหรือไม่
วิธีตรวจสอบและจำกัดการเปิดเผยของคุณ
เริ่มต้นด้วยขั้นตอนปฏิบัติเหล่านี้:
- ตรวจสอบการแจ้งเตือนการละเมิดข้อมูล ดูในอีเมลของคุณ รวมถึงโฟลเดอร์สแปม และจดหมายทางไปรษณีย์สำหรับข้อความจากบริษัท นายจ้าง โรงเรียน หรือผู้ให้บริการด้านสุขภาพเกี่ยวกับเหตุการณ์ข้อมูล
- เปลี่ยนข้อมูลรับรองตามความจำเป็น หากคุณได้รับแจ้งว่ารายละเอียดการเข้าสู่ระบบของคุณอาจถูกเปิดเผย ให้เปลี่ยนรหัสผ่านนั้นทันที เปลี่ยนที่อื่นที่คุณใช้ซ้ำด้วย และใช้รหัสผ่านที่ไม่ซ้ำกันสำหรับแต่ละบัญชี
- เปิดใช้การยืนยันตัวตนหลายปัจจัย MFA เพิ่มอุปสรรคที่สอง ดังนั้นรหัสผ่านที่ถูกขโมยเพียงอย่างเดียวจะมีประโยชน์น้อยกว่ามากสำหรับผู้โจมตี
- ระวังฟิชชิง รายละเอียดการติดต่อที่รั่วไหลมักถูกใช้สร้างอีเมล ข้อความ และสาย телефон ที่ convincing ระวังข้อความที่ไม่คาดคิดที่สร้างความเร่งด่วน และไปที่เว็บไซต์อย่างเป็นทางการของบริษัทโดยตรงแทนการคลิกลิงก์
- ติดตามบัญชีของคุณ ตรวจสอบรายการเดินบัญชีธนาคารและบัตรสำหรับกิจกรรมที่ไม่คุ้นเคย และพิจารณาการอายัดเครดิตหรือการแจ้งเตือนการฉ้อโกงหากรายละเอียดทางการเงินหรือidentityเกี่ยวข้อง
สรุป
การจับกุมแก๊งランซอมแวร์ KillSec และการยึดเว็บไซต์泄露แสดงให้เห็นว่าหน่วยงานบังคับใช้กฎหมายสามารถขัดขวางการดำเนินงานของランซอมแวร์ แม้แต่ที่ถูกกล่าวหาว่าดำเนินการโดยผู้ต้องสงสัยที่อายุน้อยมาก มันไม่ได้ย้อนกลับการโจรกรรมข้อมูลอย่างน้อย 110 TB ตรวจสอบการแจ้งเตือน อัปเดตและทำให้รหัสผ่านของคุณหลากหลาย เปิดใช้ MFA และระวังความพยายามฟิชชิง ขั้นตอนเหล่านี้มีค่าใช้จ่ายน้อยและปกป้องคุณไม่ว่าจะเกิดอะไรต่อไปในการสืบสวน




