ตำรวจได้รื้อถอนเครือข่ายแรนซัมแวร์ KillSec ยึดเซิร์ฟเวอร์และข้อมูลที่ถูกขโมย และเชื่อมโยงกลุ่มนี้กับการโจมตีต้องสงสัยราว 1,000 ครั้งทั่วโลก หากคุณกำลังสงสัยเกี่ยวกับการปิดเครือข่ายแรนซัมแวร์ KillSec และควรทำอย่างไรต่อไป คำตอบสั้น ๆ คือ: เป็นข่าวดี แต่ไม่ใช่เหตุผลที่จะผ่อนคลาย บทความนี้ครอบคลุมถึงสิ่งที่ปฏิบัติการนี้เปลี่ยนแปลง สิ่งที่มันไม่ได้เปลี่ยนแปลง และขั้นตอนปฏิบัติที่สำคัญที่สุดสำหรับผู้ใช้ Windows และสำนักงานขนาดเล็กที่พึ่งพาเราเตอร์เพียงตัวเดียว

การปิดเครือข่าย KillSec บรรลุผลอะไรจริง ๆ

ตามรายงาน เจ้าหน้าที่บังคับใช้กฎหมายได้ยึดเซิร์ฟเวอร์ของ KillSec และข้อมูลที่ถูกขโมยซึ่งเก็บอยู่บนนั้น และเชื่อมโยงกลุ่มนี้กับการโจมตีต้องสงสัยราว 1,000 ครั้ง สื่ออื่น ๆ อธิบายความพยายามนี้ว่า "Operation KillSwitch" และกล่าวว่านักสืบได้เข้าควบคุมเว็บไซต์ leak site บนดาร์กเว็บของกลุ่ม ซึ่งเป็นหน้าที่ใช้ข่มขู่เหยื่อด้วยการเผยแพร่ไฟล์ที่ถูกขโมย บางสำนักข่าวอ้างตัวเลขที่ต่ำกว่าคือประมาณ 500 การโจมตีที่สำเร็จและยืนยันแล้ว ซึ่งเป็นเครื่องเตือนใจที่มีประโยชน์ว่า "ต้องสงสัย" และ "ยืนยันแล้ว" เป็นจำนวนที่แตกต่างกัน สำหรับข้อมูลล่าสุดเกี่ยวกับปฏิบัติการและผู้ต้องสงสัย โปรดดูรายงานของเราเกี่ยวกับการจับกุมในคดีแรนซัมแวร์ KillSec

สิ่งที่สิ่งนี้ทำ: มันกำจัดโครงสร้างพื้นฐานของกลุ่ม ขัดขวางความสามารถในการเรียกค่าไถ่เหยื่อผ่าน leak site และให้ข้อมูลแก่นักสืบที่สามารถใช้ระบุและแจ้งเตือนองค์กรที่ได้รับผลกระทบ

สิ่งที่สิ่งนี้ไม่ได้ทำ: มันไม่ได้ถอดรหัสไฟล์ที่ถูกล็อกไปแล้ว และไม่ได้รับประกันว่าข้อมูลที่ถูกขโมยจะถูกทำลาย เซิร์ฟเวอร์ที่ถูกยึดไม่เหมือนกับสำเนาทุกชุดของทุกไฟล์ เครื่องมือและเทคนิคของแรนซัมแวร์มักมีอายุยืนยาวกว่าทีมใดทีมหนึ่ง เนื่องจาก affiliates สามารถย้ายไปยังแบรนด์อื่นได้ มองการปิดเครือข่ายนี้เป็นการหยุดชั่วคราวของกิจกรรมกลุ่มหนึ่ง ไม่ใช่จุดสิ้นสุดของภัยคุกคาม

VPN ทำอะไรได้และไม่ได้ต่อต้านแรนซัมแวร์

การตลาดของ VPN บางครั้งสื่อเป็นนัยถึงการป้องกันที่กว้างขวาง ดังนั้นนี่คือเวอร์ชันตรงไปตรงมา

VPN เข้ารหัสทราฟฟิกระหว่างอุปกรณ์ของคุณกับเซิร์ฟเวอร์ VPN ซึ่งช่วยบนเครือข่ายที่ไม่น่าเชื่อถือเช่น Wi-Fi สาธารณะ และซ่อนการท่องเว็บของคุณจากผู้ให้บริการอินเทอร์เน็ต มันเป็นเครื่องมือความเป็นส่วนตัว

มันไม่ได้หยุดแรนซัมแวร์ VPN จะไม่บล็อกไฟล์แนบอันตรายที่คุณเปิด ไม่ลบมัลแวร์ที่มีอยู่แล้วบนพีซีของคุณ หรือย้อนกลับการเข้ารหัสไฟล์ของคุณ รายงานเกี่ยวกับ KillSec กล่าวว่ากลุ่มนี้ขโมยข้อมูลโดยใช้ช่องโหว่และจุดเข้าถึงที่มีการป้องกันไม่ดี ซึ่งชี้ไปที่ซอฟต์แวร์ที่ไม่ได้อัปเดตและการเข้าถึงระยะไกลที่อ่อนแอเป็นปัญหาจริง และ VPN สำหรับผู้บริโภคไม่ได้ช่วยอะไรกับทั้งสองอย่าง

จุดเดียวที่ VPN มีความสำคัญคือการเข้าถึงระยะไกลสำหรับธุรกิจ: VPN ที่กำหนดค่าอย่างถูกต้อง อัปเดตแล้ว และควบคุมการเข้าถึงได้ ดีกว่าการเปิดเผยบริการเช่น remote desktop โดยตรงสู่อินเทอร์เน็ต แต่ตัว VPN gateway เองก็กลายเป็นจุดเข้าที่ต้องอัปเดตและป้องกันด้วยการยืนยันตัวตนหลายปัจจัย

ขั้นตอนสำหรับผู้ใช้ Windows และสำนักงานขนาดเล็กที่ใช้เราเตอร์

ขั้นตอนเหล่านี้จัดการกับจุดอ่อนที่กลุ่มแรนซัมแวร์มักใช้ โดยไม่ต้องใช้เครื่องมือพิเศษ

สำหรับผู้ใช้ Windows:

  • ติดตั้งการอัปเดตทันที เปิด Windows Update อัตโนมัติและอัปเดตเบราว์เซอร์ โปรแกรมอ่าน PDF และแอปอื่น ๆ
  • สำรองข้อมูลแบบออฟไลน์หรือแบบมีเวอร์ชัน ทำตามแนวคิด 3-2-1: สามสำเนา สองประเภทของที่เก็บ หนึ่งชุดเก็บแบบออฟไลน์หรือตัดการเชื่อมต่อ ทดสอบการกู้คืน
  • ใช้บัญชีมาตรฐานสำหรับงานประจำวัน สงวนบัญชีผู้ดูแลระบบสำหรับการติดตั้งซอฟต์แวร์
  • เปิดการป้องกันที่มีอยู่ในตัว ให้ Microsoft Defender ทำงานอยู่และพิจารณาเปิด controlled folder access
  • เปิดการยืนยันตัวตนหลายปัจจัย สำหรับอีเมล พื้นที่เก็บข้อมูลบนคลาวด์ และการเข้าถึงระยะไกลใด ๆ

สำหรับสำนักงานขนาดเล็กที่พึ่งพาเราเตอร์เพียงตัวเดียว:

  • อัปเดตเฟิร์มแวร์เราเตอร์ และเปลี่ยนอุปกรณ์ที่ไม่ได้รับการอัปเดตอีกต่อไป
  • เปลี่ยนรหัสผ่านผู้ดูแลเริ่มต้น และปิดการจัดการระยะไกลจากอินเทอร์เน็ต เว้นแต่คุณจำเป็นจริง ๆ
  • ปิดพอร์ตที่เปิดอยู่โดยไม่จำเป็น อย่าเปิดเผย remote desktop หรือการแชร์ไฟล์โดยตรง
  • แบ่งเครือข่าย เท่าที่เป็นไปได้ เช่น เครือข่ายแขกแยกต่างหาก เพื่อให้อุปกรณ์ที่ติดเชื้อตัวเดียวไม่สามารถเข้าถึงทุกอย่างได้ง่าย
  • ตรวจสอบว่าใครมีการเข้าถึงระยะไกล และลบบัญชีของพนักงานเก่าหรือผู้ขาย

หากคุณตกเป็นเหยื่อ: วิธีตอบสนองและตรวจสอบการรั่วไหล

หากคุณเชื่อว่าคุณเป็นเหยื่อของ KillSec หรือเหยื่อแรนซัมแวร์ใด ๆ ให้ดำเนินการตามลำดับ:

  1. แยกอุปกรณ์ที่ได้รับผลกระทบ ตัดการเชื่อมต่อจากเครือข่ายและ Wi-Fi แต่ยังอย่าล้างข้อมูล เพราะอาจมีหลักฐานอยู่
  2. รายงานเหตุ ติดต่อเจ้าหน้าที่บังคับใช้กฎหมายท้องถิ่นหรือช่องทางรายงานอาชญากรรมไซเบอร์ระดับชาติ นักสืบในคดีเช่นนี้อาจสามารถแบ่งปันข้อมูลกับเหยื่อได้ ดังนั้นการรายงานอาจช่วยได้
  3. อย่าสมมติว่า leak site คือเรื่องทั้งหมด เมื่อเว็บไซต์ของกลุ่มถูกยึด ภัยคุกคามจากการเผยแพร่ต่อสาธารณะอาจลดลง แต่คุณยังควรสมมติว่าข้อมูลที่ถูกนำไปจากคุณอาจถูกเปิดเผยที่อื่น
  4. เปลี่ยนข้อมูลรับรอง รีเซ็ตรหัสผ่านสำหรับอีเมล คลาวด์ ธนาคาร และบัญชีผู้ดูแลจากอุปกรณ์ที่สะอาด และเปิดการยืนยันตัวตนหลายปัจจัย
  5. ระวังการฉ้อโกง หากมีข้อมูลส่วนบุคคลหรือข้อมูลลูกค้าเกี่ยวข้อง ให้ติดตามบัญชีและระวังฟิชชิ่งติดตามที่อ้างถึงเหตุการณ์
  6. กู้คืนจากข้อมูลสำรองที่สะอาด หลังจากพบและปิดเส้นทางบุกรุกแล้วเท่านั้น มิฉะนั้นคุณเสี่ยงที่จะถูกโจมตีซ้ำ

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

สำหรับผู้อ่านส่วนใหญ่ การปิดเครือข่ายเปลี่ยนแปลงชีวิตประจำวันเพียงเล็กน้อย มันเป็นชัยชนะที่มีความหมายต่อกลุ่มหนึ่ง และอาจช่วยให้เหยื่อบางรายทราบว่าตนได้รับผลกระทบ แต่จุดอ่อนที่มันใช้ เช่น ระบบที่ไม่ได้อัปเดตและจุดเข้าถึงที่มีการป้องกันไม่ดี มีอยู่ทั่วไปในบ้านและสำนักงานนับไม่ถ้วน VPN จะไม่แก้ปัญหาเหล่านั้น การอัปเดต การสำรองข้อมูล การยืนยันตัวตนที่แข็งแกร่ง และเราเตอร์ที่ถูกล็อกอย่างแน่นหนาจะแก้ได้

ประเด็นสำคัญ

  • มองการปิดเครือข่ายแรนซัมแวร์ KillSec เป็นข่าวดี ไม่ใช่เส้นชัย สิ่งที่ต้องทำตอนนี้คือกระชับการป้องกันของคุณเอง
  • อย่าพึ่งพา VPN เป็นการป้องกันแรนซัมแวร์ มันเป็นเครื่องมือความเป็นส่วนตัว
  • อัปเดต Windows แอป และเฟิร์มแวร์เราเตอร์ในสัปดาห์นี้
  • ตรวจสอบว่าคุณมีข้อมูลสำรองล่าสุดแบบออฟไลน์และสามารถกู้คืนได้
  • ตรวจสอบการเข้าถึงระยะไกลและเปิดการยืนยันตัวตนหลายปัจจัย

ใช้เวลาสิบนาทีวันนี้ตรวจสอบการตั้งค่า Windows Update และตัวเลือกผู้ดูแลและการเข้าถึงระยะไกลของเราเตอร์ สำหรับรายละเอียดล่าสุดเกี่ยวกับปฏิบัติการและผู้ต้องสงสัย โปรดอ่านความครอบคลุมของเราเกี่ยวกับการจับกุมในคดี KillSec