ปฏิบัติการระหว่างประเทศของหน่วยงานบังคับใช้กฎหมายได้ทำลายโครงสร้างพื้นฐานของกลุ่มแรนซัมแวร์ KillSec และการจับกุมในปฏิบัติการปิดกลุ่มแรนซัมแวร์ KillSec ครั้งนี้รวมผู้ต้องสงสัยสามราย รายงานเกี่ยวกับคดีนี้ระบุว่าผู้ต้องสงสัยที่เป็นหัวหน้ากลุ่มเป็นวัยรุ่น ข่าวนี้ถือเป็นชัยชนะที่แท้จริงสำหรับนักสืบสวน แต่ก็ควรพิจารณาว่ามันเปลี่ยนแปลงและไม่เปลี่ยนแปลงอะไรสำหรับผู้ที่ใช้งานคอมพิวเตอร์ที่บ้านและเครือข่ายขนาดเล็ก

การจับกุมในปฏิบัติการปิดกลุ่มแรนซัมแวร์ KillSec ครอบคลุมอะไรบ้าง

ตามรายงานของ SecurityWeek ตำรวจได้รื้อโครงสร้างพื้นฐานของ KillSec และจับกุมผู้ต้องสงสัยสามรายในปฏิบัติการระหว่างประเทศ การรายงานจากสำนักข่าวอื่นเพิ่มรายละเอียดบางอย่าง แถลงการณ์ของ Europol ซึ่งสรุปไว้ในผลการค้นหา ระบุถึงการจับกุมสามรายและการค้นแปดแห่งในสี่ประเทศยุโรป โดยมุ่งเป้าไปที่กลุ่มที่เชื่อมโยงกับการโจมตีราว 1,000 ครั้งทั่วโลก รายงานอื่นระบุว่าหน้าที่ได้ยึดเซิร์ฟเวอร์ห้าเครื่องและเว็บไซต์เผยแพร่ข้อมูลของกลุ่ม และผู้ต้องสงสัยที่เป็นหัวหน้ามีอายุ 16 ปี บางสำนักข่าวระบุว่าหน่วยงานของคาตาลันมีส่วนร่วมในการจับกุมวัยรุ่นรายนี้ และมีรายหนึ่งเรียกปฏิบัติการนี้ว่า Operation KillSwitch

ข้อควรระวัง: การจับกุมถูกระบุว่าเป็นเพียงการชั่วคราวในรายงานบางฉบับ และสำนักข่าวแห่งหนึ่งตั้งข้อสังเกตว่าถ้อยคำของ Europol เกี่ยวกับจำนวนและบทบาทที่แน่ชัดของผู้ที่ถูกควบคุมตัวนั้นค่อนข้างคลุมเครือ บุคคลเหล่านี้เป็นผู้ต้องสงสัย ไม่ใช่ผู้ที่ถูกตัดสินว่ามีความผิด และรายละเอียดอาจเปลี่ยนแปลงได้เมื่อการสอบสวนดำเนินต่อไป

กลุ่มแรนซัมแวร์ที่นำโดยวัยรุ่นถูกระบุตัวได้อย่างไร

แหล่งข้อมูลต้นทางไม่ได้อธิบายอย่างชัดเจนว่านักสืบสวนติดตามผู้ต้องสงสัยที่เป็นหัวหน้าได้อย่างไร ดังนั้นการคาดเดาจึงเป็นเรื่องผิดพลาด สิ่งที่คดีนี้แสดงให้เห็นคือภาพรวมของการบังคับใช้กฎหมายต่อแรนซัมแวร์ในยุคปัจจุบัน กลุ่มต่าง ๆ ต้องพึ่งพาเซิร์ฟเวอร์ เว็บไซต์เผยแพร่ข้อมูล และช่องทางการสื่อสาร และแต่ละจุดเหล่านี้ล้วนเป็นที่ที่หลักฐานสามารถสะสมได้ เมื่อตำรวจยึดโครงสร้างพื้นฐานนั้นได้ พวกเขาก็สามารถเข้าถึงบันทึกที่ชี้กลับไปยังผู้ที่ดำเนินการมัน

คดีนี้ยังท้าทายภาพจำทั่วไปที่ว่า ผู้ปฏิบัติการแรนซัมแวร์เป็นมืออาชีพที่ผ่านสมรภูมิและจับต้องไม่ได้ รายงานที่ว่าวัยรุ่นอายุ 16 ปีเป็นหัวหน้ากลุ่มที่เชื่อมโยงกับการโจมตีราว 1,000 ครั้งชี้ให้เห็นว่าอุปสรรคในการเข้าสู่วงการอาจต่ำกว่าที่หลายคนคิด แรนซัมแวร์ดำเนินการในรูปแบบบริการมานานแล้ว โดยมีเครื่องมือและโครงสร้างพื้นฐานพร้อมให้ผู้ที่อาจไม่มีทักษะทางเทคนิคลึกซึ้งใช้ได้ สิ่งนี้ลดมาตรฐานสำหรับผู้โจมตี และในบางกรณีก็ทำให้พวกเขาถูกพบตัวได้ง่ายขึ้น เนื่องจากผู้ปฏิบัติการที่ด้อยประสบการณ์มักทำผิดพลาดมากกว่า

ลักษณะข้ามพรมแดนของปฏิบัติการก็สำคัญเช่นกัน การค้นในสี่ประเทศชี้ให้เห็นถึงการประสานงานที่จำเป็นเมื่อเหยื่อ เซิร์ฟเวอร์ และผู้ต้องสงสัยอยู่ในเขตอำนาจศาลที่แตกต่างกัน

ทำไมการปิดปฏิบัติการจึงแทบไม่ยุติภัยคุกคามแรนซัมแวร์

การยึดเว็บไซต์เผยแพร่ข้อมูลและเซิร์ฟเวอร์รบกวนกลุ่มหนึ่ง แต่ไม่ได้ลบวิธีการที่ทำให้กลุ่มนั้นได้ผล เครื่องมือ กลยุทธ์ และเครือข่ายพันธมิตรที่อยู่เบื้องหลังปฏิบัติการสามารถย้ายไปที่อื่นได้ อาชญากรที่หลบหนีการจับกุมอาจเปลี่ยนชื่อ ไปร่วมกับกลุ่มอื่น หรือสร้างใหม่บนโครงสร้างพื้นฐานใหม่

เราเคยเห็นแล้วว่ากลุ่มต่าง ๆ วางแผนรับมือเรื่องนี้อย่างไร รายงานของเราเกี่ยวกับ DeadLock ransomware เพิ่มแอป Session เพื่อหลบเลี่ยงการปิดปฏิบัติการ แสดงให้เห็นผู้ปฏิบัติการที่ออกแบบการสื่อสารของตนโดยเฉพาะ чтобыการสูญเสียเซิร์ฟเวอร์ไม่หมายถึงการสูญเสียปฏิบัติการทั้งหมด การปิดปฏิบัติการเพิ่มต้นทุนในการทำธุรกิจสำหรับอาชญากร แต่เป็นเพียงส่วนหนึ่งของการแข่งขันระยะยาว ไม่ใช่ชัยชนะขั้นสุดท้าย

ยังมีเรื่องของเหยื่อด้วย แม้กลุ่มจะถูกทำลาย องค์กรที่ถูกโจมตีไปแล้วยังต้องเผชิญกับการกู้คืน ผลพวงของเหตุการณ์อย่าง การโจมตีด้วยแรนซัมแวร์ที่เมือง Suisun City ซึ่งทำให้ศาลากลางปิดเจ็ดวัน แสดงให้เห็นว่าการบุกรุกที่สำเร็จเพียงครั้งเดียวสามารถสร้างความเสียหายได้มากเพียงใด ไม่ว่าผู้โจมตีจะเกิดอะไรขึ้นในภายหลัง (เหตุการณ์นั้นไม่เกี่ยวข้องกับ KillSec ในรายงานที่เรามี)

สิ่งนี้หมายความว่าอะไรสำหรับคุณ

สำหรับคนส่วนใหญ่ ความเสี่ยงในทางปฏิบัติจากแรนซัมแวร์ไม่ได้เปลี่ยนแปลงในวันที่เกิดการจับกุมเหล่านี้ การที่กลุ่มหนึ่งออฟไลน์ไม่ได้ขจัดระบบนิเวศอาชญากรรมที่กว้างใหญ่ และจุดเข้าถึงเดิม ๆ เช่น อีเมลฟิชชิง ซอฟต์แวร์ที่ไม่ได้แพตช์ และรหัสผ่านที่ใช้ซ้ำหรืออ่อนแอ ยังคงเปิดให้ผู้โจมตีรายอื่นใช้ได้

อย่างไรก็ตาม ข่าวนี้เป็นเครื่องเตือนใจที่มีประโยชน์ให้ตรวจสอบการป้องกันของตนเอง โดยเฉพาะหากคุณทำงานที่บ้านหรือดูแลเครือข่ายธุรกิจขนาดเล็กที่ไม่มีทีมไอทีโดยเฉพาะ:

  • สำรองข้อมูลแบบออฟไลน์หรือแยกต่างหาก สำรองข้อมูลที่เชื่อมต่อกับคอมพิวเตอร์ตลอดเวลาอาจถูกเข้ารหัสไปพร้อมกับสิ่งอื่น ๆ เก็บสำเนาอย่างน้อยหนึ่งชุดไว้ในที่ที่ตัดการเชื่อมต่อหรือเก็บไว้ในที่ที่บัญชีหลักของคุณไม่สามารถเขียนทับได้ และทดสอบว่าคุณสามารถกู้คืนจากมันได้จริง
  • ติดตั้งอัปเดตทันที ระบบปฏิบัติการ เบราว์เซอร์ เฟิร์มแวร์เราเตอร์ และซอฟต์แวร์ธุรกิจล้วนได้รับการแก้ไขความปลอดภัย เปิดการอัปเดตอัตโนมัติเมื่อทำได้
  • ใช้รหัสผ่านที่แข็งแกร่งและไม่ซ้ำใคร และการยืนยันตัวตนหลายปัจจัย โดยเฉพาะกับอีเมล พื้นที่จัดเก็บบนคลาวด์ และเครื่องมือเข้าถึงระยะไกล
  • ระแวงไฟล์แนบและลิงก์ที่ไม่คาดคิด ฟิชชิงยังคงเป็นช่องทางเข้าที่พบบ่อย และการจับกุมไม่เปลี่ยนแปลงสิ่งนั้น
  • จำกัดการเข้าถึงระยะไกล หากคุณไม่จำเป็นต้องใช้ Remote Desktop หรือบริการที่คล้ายกันเปิดสู่อินเทอร์เน็ต ให้ปิดมัน

บทสรุป

การจับกุมในปฏิบัติการปิดกลุ่มแรนซัมแวร์ KillSec แสดงให้เห็นว่างานตำรวจที่ประสานกันสามารถเข้าถึงได้แม้กลุ่มที่มีเหยื่อจำนวนมาก และผู้ที่อยู่เบื้องหลังอาจอายุน้อยและไม่เชี่ยวชาญอย่างที่คาดคิด พวกเขาไม่ได้หมายความว่าภัยคุกคามได้หายไป กลุ่มต่าง ๆ ปรับตัว ดังที่ตัวอย่าง DeadLock แสดงให้เห็น ดังนั้นแนวทางที่ปลอดภัยที่สุดคือการถือว่าการสำรองข้อมูล การอัปเดต และการยืนยันตัวตนที่แข็งแกร่งเป็นนิสัยที่ต้องทำต่อเนื่อง มากกว่าจะรอการจับกุมครั้งต่อไปเพื่อลดความเสี่ยงของคุณ ใช้เวลาสิบนาทีในสัปดาห์นี้เพื่อยืนยันว่าการสำรองข้อมูลของคุณใช้งานได้ และการยืนยันตัวตนหลายปัจจัยเปิดอยู่สำหรับบัญชีที่สำคัญที่สุดของคุณ