หน่วยงานบังคับใช้กฎหมายได้ทำการ disrupt KillSec ซึ่งเป็นกลุ่มเรียกค่าไถ่ที่รู้จักกันในชื่อ Kill Security Ransomware Group การจับกุมและ การจับกุมกลุ่มแรนซัมแวร์ KillSec ถูกประกาศเป็นส่วนหนึ่งของ Operation KillSwitch ซึ่งเป็นปฏิบัติการร่วมแบบ sequenced ที่นำโดย FBI San Juan เจ้าหน้าที่ได้ยึดโครงสร้างพื้นฐานของกลุ่มและจับกุมสมาชิกที่ถูกกล่าวหาสามราย เจ้าหน้าที่กล่าวว่ากลุ่มนี้ได้รับเงินค่าไถ่จำนวนมากในบางกรณี
ด้านล่างนี้คือสิ่งที่ทราบจนถึงขณะนี้ กลุ่มนี้ดำเนินการอย่างไร และบุคคลและองค์กรที่ข้อมูลอาจถูกนำไปใช้สามารถทำอะไรได้บ้างในตอนนี้
เจ้าหน้าที่ได้ยึดอะไรและใครถูกจับกุม
จากรายงานและประกาศอย่างเป็นทางการที่มีอยู่จนถึงขณะนี้ ปฏิบัติการนี้เกี่ยวข้องกับการจับกุมสามรายและการค้นแปดแห่งในสี่ประเทศในยุโรป Europol อธิบายว่ากลุ่มนี้เชื่อมโยงกับการโจมตีประมาณ 1,000 ครั้งทั่วโลก สรุปต่อสาธารณะยังกล่าวว่าวัยรุ่นคนหนึ่งต้องสงสัยว่าเป็นผู้นำกลุ่ม และประกาศของกระทรวงยุติธรรมสหรัฐฯ กล่าวถึงบุคคลสัญชาติเนเธอร์แลนด์ที่ถูก indict และจับกุมในข้อหาที่เกี่ยวข้องกับการเข้าถึงคอมพิวเตอร์โดยไม่ได้รับอนุญาตและการสมคบคิด รายละเอียดเกี่ยวกับบทบาทของแต่ละบุคคลอาจเปลี่ยนแปลงได้เมื่อคดีดำเนินไปในศาล และทุกคนที่ถูกจับกุมเป็นสมาชิกที่ถูกกล่าวหา ไม่ใช่ผู้ที่ถูกตัดสินว่ามีความผิด
การยึดโครงสร้างพื้นฐานรวมถึง leak site ของ KillSec ซึ่งเป็นสถานที่ที่กลุ่มเรียกค่าไถ่เผยแพร่หรือขู่ว่าจะเผยแพร่ข้อมูลที่ถูกขโมย บทความก่อนหน้าของเราเกี่ยวกับการยึด leak site ของแรนซัมแวร์ KillSec ครอบคลุมข้อมูล 110TB ที่ถูกยึดและรายละเอียดการจับกุมเพิ่มเติม การยึด leak site มีความสำคัญเพราะเป็นการลบเครื่องมือกดดันหลักของกลุ่มและหยุดไฟล์ที่ถูกขโมยจากการถูกเปิดเผยเพิ่มเติมผ่านช่องทางนั้น
KillSec บุกเข้าและขโมยข้อมูลเพื่อเรียกค่าไถ่อย่างไร
ตามสรุปคดี KillSec กำหนดเป้าหมายและเข้าถึงคอมพิวเตอร์ของเหยื่อหรือโครงสร้างพื้นฐานเครือข่ายบนคลาวด์โดยใช้ช่องโหว่ต่างๆ เมื่อเข้าไปข้างในแล้ว กลุ่มได้ขโมยข้อมูลที่ละเอียดอ่อนและใช้มันเพื่อเรียกร้องค่าไถ่
นี่เป็นรูปแบบที่คุ้นเคย แทนที่จะพึ่งพาการเข้ารหัสไฟล์เท่านั้น กลุ่มเรียกค่าไถ่สมัยใหม่จำนวนมากขโมยข้อมูลก่อนแล้วจึงขู่ว่าจะเผยแพร่ ซึ่งหมายความว่าเหยื่อที่มีการสำรองข้อมูลที่ดียังคงเผชิญกับแรงกดดัน เพราะการกู้คืนระบบไม่ได้ลบล้างการรั่วไหล
ข้อสำคัญจากถ้อยคำในข้อกล่าวหาคือจุดเข้าคือช่องโหว่ ซึ่งหมายถึงข้อบกพร่องในซอฟต์แวร์และระบบที่หันหน้าสู่อินเทอร์เน็ตซึ่งสามารถแก้ไขหรือลดลงได้ด้วยการอัปเดตทันเวลาและการกำหนดค่าที่รัดกุมขึ้น ข้อมูลสาธารณะไม่ได้ระบุช่องโหว่เฉพาะ ดังนั้นจึงเป็นความผิดพลาดที่จะสันนิษฐานว่าผลิตภัณฑ์ใดได้รับผลกระทบ
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
การ takedown เป็นข่าวดี แต่ไม่ได้ลบอันตรายโดยอัตโนมัติ นี่คือวิธีคิดเกี่ยวกับความเสี่ยงของคุณเอง:
- ข้อมูลที่ถูกยึดไม่เหมือนกับข้อมูลที่ถูกลบ เจ้าหน้าที่กล่าวว่าพวกเขายึดข้อมูลที่ถูกขโมยอย่างน้อย 110TB เพื่อป้องกันการเข้าถึงโดยไม่ได้รับอนุญาตเพิ่มเติม ซึ่งลดความเสี่ยงจาก leak site แต่สำเนาอาจมีอยู่ที่อื่น ควรให้ความสำคัญกับการแจ้งเตือนใดๆ ที่ว่าข้อมูลของคุณเกี่ยวข้อง
- องค์กรอาจยังแจ้งคุณ หากบริษัทที่คุณติดต่อด้วยเป็นเหยื่อ คาดว่าจะได้รับการแจ้งเตือนการรั่วไหล อ่านอย่างระมัดระวังและยืนยันผ่านเว็บไซต์อย่างเป็นทางการหรือหมายเลขโทรศัพท์ของบริษัท ไม่ใช่ผ่านลิงก์ในข้อความที่ไม่คาดคิด
- การหลอกลวงซ้ำมักเกิดขึ้นหลังเหตุการณ์เรียกค่าไถ่ ระวังอีเมลหรือสายที่อ้างว่าช่วยคุณกู้คืนหรือลบข้อมูลที่ถูกขโมย โดยเฉพาะหากพวกเขาขอเงิน
เหยื่อและบุคคลที่ได้รับผลกระทบควรทำอะไรตอนนี้
หากคุณเชื่อว่าข้อมูลของคุณเป็นส่วนหนึ่งของเหตุการณ์ KillSec หรือคุณทำงานในองค์กรที่ถูกกำหนดเป้าหมาย ขั้นตอนเหล่านี้สมเหตุสมผล:
- เปลี่ยนรหัสผ่าน ในบัญชีที่ได้รับผลกระทบและทุกที่ที่คุณใช้ซ้ำ ใช้ตัวจัดการรหัสผ่านเพื่อสร้างรหัสที่ไม่ซ้ำกัน
- เปิดใช้การยืนยันตัวตนหลายปัจจัย โดยเฉพาะอย่างยิ่งด้วยแอป authenticator หรือฮาร์ดแวร์คีย์แทน SMS
- ติดตามบัญชีการเงินและรายงานเครดิต สำหรับกิจกรรมผิดปกติ และพิจารณาการอายัดเครดิตหากตัวระบุที่ละเอียดอ่อนเช่นหมายเลขบัตรประชาชนถูกเปิดเผย
- ระวังฟิชชิ่ง ที่อ้างอิงรายละเอียดจริงเกี่ยวกับคุณ ข้อมูลที่ถูกขโมยทำให้การหลอกลวงน่าเชื่อถือมากขึ้น
- Patch และตรวจสอบการเข้าถึงระยะไกล สำหรับทีม IT ให้อัปเดตระบบที่หันหน้าสู่อินเทอร์เน็ต ตรวจสอบสิทธิ์บนคลาวด์ ปิดบริการการเข้าถึงระยะไกลที่ไม่ใช้ และตรวจสอบบันทึกสำหรับการเข้าสู่ระบบที่ผิดปกติหรือการถ่ายโอนข้อมูลออกขนาดใหญ่
- รายงานเหตุการณ์ ต่อหน่วยงานที่เกี่ยวข้องในประเทศของคุณ และเก็บบันทึกสิ่งที่คุณพบ ผู้สืบสวนอาจกำลังรวบรวมข้อมูลจากเหยื่อ
VPN ทำอะไรได้และไม่ได้ต่อกลุ่มเรียกค่าไถ่
VPN เข้ารหัสการรับส่งข้อมูลระหว่างอุปกรณ์ของคุณกับเซิร์ฟเวอร์ VPN และซ่อนที่อยู่ IP ของคุณจากไซต์ที่คุณเยี่ยมชม ซึ่งมีประโยชน์บน Wi-Fi สาธารณะและสำหรับจำกัดการติดตามบางอย่าง แต่ไม่ใช่การป้องกันจากสิ่งที่เกิดขึ้นในกรณีนี้
กลุ่มอย่าง KillSec ตามสรุปคดีได้ใช้ช่องโหว่ในคอมพิวเตอร์ของเหยื่อหรือสภาพแวดล้อมคลาวด์และขโมยข้อมูลที่เก็บไว้ที่นั่น VPN สำหรับผู้บริโภคไม่ได้ patch ซอฟต์แวร์ หยุดผู้โจมตีจากการใช้ประโยชน์จากข้อบกพร่องในเซิร์ฟเวอร์ที่เปิดเผย หรือกู้คืนข้อมูลที่ถูกนำไปแล้ว หากข้อมูลของคุณอยู่ในฐานข้อมูลของบริษัทที่ถูกละเมิด VPN ของคุณไม่มีบทบาทในเหตุการณ์นั้น
สิ่งที่เทคโนโลยี VPN มีความสำคัญคือในองค์กรที่ใช้สำหรับการเข้าถึงระยะไกล เกตเวย์การเข้าถึงระยะไกลที่ดูแลไม่ดีหรือไม่ได้ patch อาจกลายเป็นจุดเข้าได้เอง ดังนั้นจึงต้องการการอัปเดต การยืนยันตัวตนที่แข็งแกร่ง และการตรวจสอบเช่นเดียวกับระบบที่หันหน้าสู่อินเทอร์เน็ตอื่นๆ แหล่งข้อมูลสาธารณะเกี่ยวกับคดีนี้ไม่ได้ระบุว่าผลิตภัณฑ์ VPN ใดเกี่ยวข้อง ดังนั้นไม่ควรสรุปในประเด็นนั้น
สรุป
การจับกุมและ dismantle กลุ่มแรนซัมแวร์ KillSec แสดงให้เห็นว่าการดำเนินการระหว่างประเทศที่ประสานงานสามารถ disrupt ปฏิบัติการเรียกค่าไถ่ ยึดโครงสร้างพื้นฐาน และนำไปสู่การจับกุม คดียังอยู่ในระหว่างการพัฒนา และผู้ที่ถูกกล่าวหาถือเป็นผู้บริสุทธิ์จนกว่าจะพิสูจน์เป็นอย่างอื่น
สำหรับผู้อ่าน ขั้นตอนปฏิบัติยังคงเหมือนเดิม ตรวจสอบว่าคุณได้รับการแจ้งเตือนการรั่วไหลหรือไม่ อัปเดตรหัสผ่านและเปิดใช้การยืนยันตัวตนหลายปัจจัย และตรวจสอบให้แน่ใจว่าซอฟต์แวร์และเครื่องมือการเข้าถึงระยะไกลได้รับการ patch สำหรับรายละเอียดเกี่ยวกับ leak site ข้อมูล 110TB ที่ถูกยึด และการจับกุม อ่านรายงานของเราเกี่ยวกับการยึด leak site ของ KillSec จากนั้นใช้เวลาสักครู่เพื่อเสริมความปลอดภัยบัญชีของคุณวันนี้




