ปฏิบัติการที่นำโดย Europol ซึ่งครอบคลุมเก้าประเทศ ได้สร้างความเสียหายอย่างหนักให้กับแก๊งแรนซัมแวร์ KillSec ทางการรายงานว่ามีการจับกุมสามรายและยึดข้อมูลได้ 110TB และกระทรวงยุติธรรมสหรัฐฯ ได้ฟ้องร้องผู้ต้องสงสัยชาวดัตช์ที่รู้จักในชื่อ "Archduke" คู่มืออธิบายการปราบปรามแรนซัมแวร์ KillSec นี้ครอบคลุมสิ่งที่ถูกยึด สิ่งที่ทราบเกี่ยวกับการฟ้องร้อง และสิ่งที่เปลี่ยนแปลงและไม่เปลี่ยนแปลงสำหรับเหยื่อและผู้ป้องกันทั่วไป
ปฏิบัติการ KillSwitch ยึดอะไรจริงๆ
ตามรายงาน ปฏิบัติการ KillSwitch ได้ผลลัพธ์เป็นการจับกุมสามรายและยึดข้อมูล 110TB จากกลุ่ม KillSec เก้าประเทศเข้าร่วมในปฏิบัติการนี้ โพสต์สาธารณะแยกต่างหากจากหน่วยงานบังคับใช้กฎหมายอธิบายว่าเป็นปฏิบัติการร่วมแบบเรียงลำดับที่นำโดย FBI ซานฮวน มุ่งเป้าไปที่กลุ่มที่ FBI เรียกว่ากลุ่มแรนซัมแวร์ Kill Security
ประกาศของ Europol เอง ซึ่งปรากฏในผลการค้นหา เพิ่มรายละเอียดเกี่ยวกับขนาดของปฏิบัติการ โดยอธิบายถึงการจับกุมสามรายและการค้นแปดแห่งในสี่ประเทศยุโรป ในปฏิบัติการที่มุ่งเป้าไปที่กลุ่มที่เชื่อมโยงกับการโจมตีราว 1,000 ครั้งทั่วโลก ประกาศของรัฐบาลสวิสระบุวันที่รื้อถอนโครงสร้างพื้นฐาน IT ที่ KillSec ใช้เป็นวันที่ 30 กันยายน พาดหัวข่าวของ Europol ยังกล่าวถึงเซิร์ฟเวอร์และเว็บไซต์รั่วไหลที่ถูกยึด
ตัวเลข 110TB มีความสำคัญด้วยเหตุผลในทางปฏิบัติ แก๊งแรนซัมแวร์ที่ขโมยข้อมูลก่อนเข้ารหัสจะเก็บข้อมูลนั้นไว้บนโครงสร้างพื้นฐานที่พวกเขาควบคุม และการยึดมันสามารถให้นักสืบได้ทั้งหลักฐาน รายชื่อเหยื่อ และในบางกรณีเป็นวิธีเตือนองค์กรที่ได้รับผลกระทบ สรุปที่เราตรวจสอบไม่ได้ระบุว่าข้อมูล 110TB นั้นเป็นข้อมูลเหยื่อที่ถูกขโมยมามากน้อยเพียงใดเมื่อเทียบกับวัสดุอื่น ดังนั้นควรระมัดระวังต่อข้อกล่าวอ้างเกี่ยวกับเนื้อหาของมันจนกว่าเจ้าหน้าที่จะกล่าวเพิ่มเติม
"Archduke" คือใคร และ DOJ กล่าวหาอะไร
DOJ ได้ฟ้องร้องผู้ต้องสงสัยชาวดัตช์ที่ใช้ชื่อว่า "Archduke" สรุปแหล่งข่าวไม่ได้ระบุข้อกล่าวหาเฉพาะ บทบาทของผู้ต้องสงสัยในกลุ่ม หรือสถานะของคดีในทางกระบวนการ เราจะไม่คาดเดารายละเอียดเหล่านั้น
ข้อควรระวังประการหนึ่ง: พาดหัวข่าวประกาศของ Europol กล่าวถึงวัยรุ่นที่ต้องสงสัยว่าเป็นผู้นำ KillSec และผู้ขายความปลอดภัยบางรายได้เผยแพร่บทความเกี่ยวกับการจับกุมผู้นำที่ถูกกล่าวหาว่ายังหนุ่ม วัสดุที่เรามีไม่ยืนยันว่าบุคคลนี้กับ "Archduke" ที่ถูกฟ้องร้องเป็นบุคคลเดียวกัน ดังนั้นเราจึงไม่เชื่อมโยงพวกเขา การฟ้องร้องก็เป็นเพียงข้อกล่าวหา ไม่ใช่คำตัดสิน เอกสารศาลและแถลงการณ์อย่างเป็นทางการของ DOJ จะเป็นแหล่งที่เชื่อถือได้ในการตรวจสอบข้อกล่าวหาเมื่อคดีพัฒนาขึ้น
การปราบปรามหมายความว่าอะไรสำหรับเหยื่อ KillSec
สำหรับองค์กรที่ถูก KillSec โจมตีแล้ว ข่าวนี้น่าตื่นเต้นแต่ยังไม่สมบูรณ์ นักวิจัยด้านความปลอดภัยกล่าวว่ากลุ่มนี้ใช้ช่องโหว่ของซอฟต์แวร์และการตั้งค่าคลาวด์สตอเรจที่ไม่ถูกต้องเพื่อเจาะองค์กรประมาณ 1,000 แห่ง เซิร์ฟเวอร์ที่ถูกยึดและเว็บไซต์รั่วไหลที่ถูกยึดสามารถจำกัดความสามารถของกลุ่มในการกดดันเหยื่อด้วยการเผยแพร่ไฟล์ที่ถูกขโมย
แต่การปราบปรามไม่ใช่การทำความสะอาด มีหลายสิ่งที่ควรจำไว้:
- ข้อมูลที่ถูกขโมยไปแล้วอาจถูกคัดลอกไปที่อื่น การยึดเซิร์ฟเวอร์ไม่ได้รับประกันว่าทุกสำเนาหายไป
- ระบบที่ถูกเข้ารหัสยังคงถูกเข้ารหัส เว้นแต่นักสืบจะปล่อยเครื่องมือถอดรหัส การกู้คืนยังคงขึ้นอยู่กับแบ็กอัปของคุณเอง
- แก๊งแรนซัมแวร์มักแตกกระจายหรือเปลี่ยนชื่อ การจับกุมสมาชิกบางรายไม่จำเป็นต้องยุติกลยุทธ์ที่กลุ่มใช้
- เหยื่ออาจถูกติดต่อ หากคุณคิดว่าคุณได้รับผลกระทบ ให้ระวังการติดต่อจากหน่วยงานบังคับใช้กฎหมายและรายงานเหตุการณ์ผ่านช่องทางที่เหมาะสมในประเทศของคุณ
หากองค์กรของคุณเป็นเป้าหมายของ KillSec ให้สันนิษฐานว่าข้อมูลที่ถูกขโมยยังอาจปรากฏขึ้นได้ และดำเนินการรีเซ็ตรหัสผ่าน หน้าที่ในการแจ้งการละเมิดข้อมูล และการเฝ้าระวังต่อไปตามปกติ
การป้องกันแรนซัมแวร์ที่ยังคงสำคัญ: แบ็กอัป การแบ่งส่วนเครือข่าย และข้อจำกัดของ VPN
วิธีการที่ถูกกล่าวหาว่า KillSec ใช้ คือการโจมตีช่องโหว่ของซอฟต์แวร์และคลาวด์สตอเรจที่ตั้งค่าผิดพลาด เป็นเรื่องปกติในหมู่แก๊งแรนซัมแวร์ นั่นคือเหตุผลที่พื้นฐานยังคงมีความสำคัญที่สุด ไม่ว่าใครจะถูกคุมขังในเดือนนี้
แบ็กอัป เก็บสำเนาหลายชุด รวมถึงอย่างน้อยหนึ่งสำเนาที่ออฟไลน์หรือเปลี่ยนแปลงไม่ได้ซึ่งผู้โจมตีไม่สามารถเข้าถึงได้ด้วยข้อมูลรับรองที่ถูกขโมย ทดสอบการกู้คืนเป็นประจำ เพราะแบ็กอัปที่คุณไม่เคยกู้คืนเป็นเพียงสมมติฐาน ไม่ใช่แผน
การแบ่งส่วนเครือข่าย การแยกระบบจำกัดว่าผู้บุกรุกสามารถเคลื่อนที่ได้ไกลแค่ไหน หากเครื่องหนึ่งหรือบัญชีคลาวด์หนึ่งถูกบุกรุก การแบ่งส่วนสามารถป้องกันไม่ให้กลายเป็นเหตุการณ์เข้ารหัสทั้งบริษัท
การแพตช์และการตั้งค่า เนื่องจากช่องโหว่และการตั้งค่าสตอเรจผิดพลาดเป็นส่วนหนึ่งของเพลย์บุ๊กที่รายงาน ควรตรวจสอบซอฟต์แวร์ที่เปิดเผยต่อสาธารณะสำหรับการอัปเดต และตรวจสอบว่าคลาวด์สตอเรจไม่ได้เปิดเผยกว้างกว่าที่ตั้งใจไว้
VPN เข้าได้ตรงไหน VPN เข้ารหัสการรับส่งข้อมูลระหว่างอุปกรณ์ของคุณกับเซิร์ฟเวอร์ VPN และสามารถซ่อนที่อยู่ IP ของคุณจากเว็บไซต์ที่คุณเยี่ยมชม มันไม่ได้แพตช์ซอฟต์แวร์ที่มีช่องโหว่ แก้ไขที่เก็บบันทึกข้อมูลที่ตั้งค่าผิดพลาด หรือปกป้องแบ็กอัป ให้ถือว่ามันเป็นชั้นความเป็นส่วนตัวที่จำกัดเพียงชั้นเดียว ไม่ใช่การป้องกันแรนซัมแวร์
CISA StopRansomware Guide เป็นแหล่งข้อมูลที่ถูกอ้างอิงอย่างกว้างขวางสำหรับการสร้างแผนตอบสนองที่สมบูรณ์ยิ่งขึ้น
สิ่งนี้หมายความว่าอะไรสำหรับคุณ
หากคุณเป็นบุคคลทั่วไป ปฏิบัติการนี้ไม่ใช่เหตุผลที่จะเปลี่ยนนิสัยของคุณในชั่วข้ามคืน แต่เป็นสิ่งเตือนใจที่ดีในการตรวจสอบว่าไฟล์สำคัญของคุณถูกสำรองไว้ในที่ที่แรนซัมแวร์ไม่สามารถแตะต้องได้ หากคุณบริหารธุรกิจขนาดเล็กหรือทีม การปราบปรามไม่ได้ขจัดความเสี่ยงจากกลุ่มที่คล้ายกันซึ่งใช้วิธีการที่คล้ายกัน
สัญญาณที่กว้างขึ้นคือความร่วมมือระหว่างประเทศสามารถเข้าถึงโครงสร้างพื้นฐานแรนซัมแวร์และผู้ที่อยู่เบื้องหลังได้ นั่นมีประโยชน์ แต่มันทำงานควบคู่ไปกับการเตรียมพร้อมของคุณเองมากกว่าแทนที่มัน
ประเด็นสำคัญ
- ปฏิบัติการ KillSwitch เกี่ยวข้องกับเก้าประเทศ จับกุมสามราย และยึดได้ 110TB โดย DOJ ฟ้องร้องผู้ต้องสงสัยชาวดัตช์ "Archduke"
- การฟ้องร้องเป็นเพียงข้อกล่าวหา รายละเอียดของข้อกล่าวหาไม่ได้อยู่ในสรุปที่เราตรวจสอบ
- การปราบปรามไม่ได้ถอดรหัสไฟล์หรือรับประกันว่าข้อมูลที่ถูกขโมยจะหายไป
- ตรวจสอบการตั้งค่าแบ็กอัปและการแบ่งส่วนเครือข่ายของคุณในสัปดาห์นี้ รวมถึงว่าคุณมีสำเนาออฟไลน์และได้ทดสอบการกู้คืนแล้วหรือไม่
- ใช้ VPN เพื่อความเป็นส่วนตัวหากต้องการ แต่ไม่ควรนับว่าเป็นการป้องกันแรนซัมแวร์




