Europol liderliğinde dokuz ülkeyi kapsayan bir operasyon, KillSec fidye yazılımı çetesine ağır darbe vurdu. Yetkililer üç tutuklama ve 110TB ele geçirilmiş veri bildirdi ve ABD Adalet Bakanlığı "Archduke" olarak bilinen Hollandalı bir şüpheli hakkında iddianame düzenledi. Bu KillSec fidye yazılımı çökertme operasyonu açıklaması rehberi, nelerin ele geçirildiğini, iddianame hakkında nelerin bilindiğini ve bunun mağdurlar ile gündelik savunucular için neleri değiştirip neleri değiştirmediğini ele alıyor.

KillSwitch Operasyonu aslında neyi ele geçirdi

Haberlere göre, KillSwitch Operasyonu üç tutuklama gerçekleştirdi ve KillSec grubundan 110TB ele geçirdi. Dokuz ülke operasyona katıldı. Kolluk kuvvetlerinin ayrı kamuya açık paylaşımları bunu, FBI'ın Kill Security Ransomware Group olarak adlandırdığı grubu hedef alan, FBI San Juan liderliğindeki ortak ve sıralı bir operasyon olarak tanımlıyor.

Europol'ün arama sonuçlarında görünen kendi duyurusu, ölçeğe dair bazı ek bilgiler veriyor. Dünya çapında yaklaşık 1.000 saldırıyla bağlantılı bir grubu hedef alan bir operasyonda üç tutuklama ve dört Avrupa ülkesinde sekiz arama yapıldığını açıklıyor. Bir İsviçre hükümeti bildirimi, KillSec tarafından kullanılan BT altyapısının sökülmesini 30 Eylül olarak tarihlendiriyor. Europol'ün başlığı ayrıca sunucuların ve bir sızıntı sitesinin ele geçirildiğine atıfta bulunuyor.

110TB rakamı pratik bir nedenden ötürü önem taşıyor. Verileri şifrelemeden önce çalan fidye yazılımı çeteleri, bu verileri kontrol ettikleri altyapıda tutar ve bunun ele geçirilmesi soruşturmacılara kanıt, mağdur listeleri ve bazı durumlarda etkilenen kuruluşları uyarma imkânı sağlayabilir. İncelediğimiz özet, 110TB'ın ne kadarının çalınmış mağdur verisi, ne kadarının diğer materyal olduğunu belirtmiyor; bu nedenle yetkililer daha fazlasını söyleyene kadar içeriğine dair her türlü iddiaya temkinli yaklaşın.

"Archduke" kimdir ve DOJ ne iddia ediyor

DOJ, "Archduke" takma adını kullanan Hollandalı bir şüpheli hakkında iddianame düzenledi. Kaynak özeti, spesifik suçlamaları, şüphelinin gruptaki rolünü veya davanın usul açısından hangi aşamada olduğunu açıklamıyor. Bu ayrıntılar hakkında tahmin yürütmeyeceğiz.

Bir uyarı noktası: Europol'ün duyuru başlığı, KillSec'i yönettiğinden şüphelenilen bir gence atıfta bulunuyor ve bazı güvenlik satıcıları, genç olduğu iddia edilen bir liderin tutuklanması hakkında yazılar yayımladı. Elimizdeki materyal, bu kişi ile iddianame düzenlenen "Archduke"un aynı kişi olduğunu doğrulamıyor, bu nedenle onları ilişkilendirmiyoruz. İddianame aynı zamanda bir suçlama olup mahkûmiyet değildir. Dava dosyaları ve resmi DOJ açıklamaları, suçlamaları geliştikçe kontrol etmek için güvenilir yer olacaktır.

Çökertme operasyonu KillSec mağdurları için ne anlama geliyor

Hâlihazırda KillSec tarafından vurulmuş kuruluşlar için haber cesaret verici ancak eksik. Güvenlik araştırmacıları, grubun yaklaşık 1.000 kuruluşu ihlal etmek için yazılım güvenlik açıklarını ve bulut depolama yanlış yapılandırmalarını kullandığını söyledi. Ele geçirilen sunucular ve ele geçirilen bir sızıntı sitesi, grubun çalınan dosyaları yayımlayarak mağdurlara baskı yapma kabiliyetini sınırlayabilir.

Ancak bir çökertme operasyonu bir temizlik değildir. Akılda tutulması gereken birkaç şey var:

  • Hâlihazırda çalınmış veriler başka yerlere kopyalanmış olabilir. Sunucuların ele geçirilmesi her kopyanın yok olduğunu garanti etmez.
  • Şifrelenmiş sistemler şifrelenmiş kalır. Soruşturmacılar şifre çözme yardımı yayımlamadıkça, kurtarma hâlâ kendi yedeklerinize bağlıdır.
  • Fidye yazılımı grupları sıklıkla parçalanır veya yeniden markalaşır. Bazı üyelerin tutuklanması, grubun kullandığı taktikleri mutlaka sona erdirmez.
  • Mağdurlarla iletişime geçilebilir. Etkilendiğinizi düşünüyorsanız, kolluk kuvvetlerinden gelecek iletişime dikkat edin ve olayı ülkenizdeki uygun kanallar aracılığıyla bildirin.

Kuruluşunuz bir KillSec hedefi idiyse, çalınan verilerin hâlâ ortaya çıkabileceğini varsayın ve kimlik bilgisi sıfırlamaları, ihlal bildirim yükümlülükleri ve izlemeye aksi halde yapacağınız gibi devam edin.

Hâlâ önem taşıyan fidye yazılımı savunmaları: yedekler, segmentasyon ve VPN sınırları

KillSec'e atfedilen yöntemler, yazılım kusurlarını ve yanlış yapılandırılmış bulut depolamayı sömürmek, fidye yazılımı ekipleri arasında yaygındır. Bu yüzden, bu ay kimin gözaltında olduğundan bağımsız olarak, temeller hâlâ en çok ağırlığı taşır.

Yedekler. Birden fazla kopya tutun; bunlardan en az biri saldırganların çalınmış kimlik bilgileriyle erişemeyeceği çevrimdışı veya değiştirilemez bir kopya olsun. Geri yüklemeleri düzenli olarak test edin, çünkü hiç geri yüklemediğiniz bir yedek bir varsayımdır, bir plan değil.

Ağ segmentasyonu. Sistemleri ayırmak, bir davetsiz misafirin ne kadar ileri gidebileceğini sınırlar. Bir makine veya bulut hesabı ele geçirilirse, segmentasyon bunun şirket çapında bir şifreleme olayına dönüşmesini engelleyebilir.

Yama ve yapılandırma. Güvenlik açıkları ve depolama yanlış yapılandırmaları bildirilen oyun kitabının parçası olduğundan, kamuya açık yazılımları güncellemeler açısından gözden geçirin ve bulut depolamanın amaçlanandan daha geniş şekilde açıkta olmadığını kontrol edin.

VPN nereye uyar. Bir VPN, cihazınız ile VPN sunucusu arasındaki trafiği şifreler ve ziyaret ettiğiniz sitelerden IP adresinizi gizleyebilir. Savunmasız yazılımı yamamaz, yanlış yapılandırılmış bir depolama kovasını düzeltmez veya yedekleri korumaz. Bunu sınırlı bir gizlilik katmanı olarak görün, fidye yazılımı savunması olarak değil.

CISA StopRansomware Kılavuzu, daha kapsamlı bir müdahale planı oluşturmak için yaygın olarak başvurulan bir kaynaktır.

Bu Sizin İçin Ne Anlama Geliyor

Bir bireyseniz, bu operasyon alışkanlıklarınızı bir gecede değiştirmeniz için bir neden değil, ancak önemli dosyalarınızın fidye yazılımının dokunamayacağı bir yerde yedeklendiğini kontrol etmeniz için iyi bir vesile. Küçük bir işletme veya bir ekibi yönetiyorsanız, çökertme operasyonu benzer yöntemler kullanan benzer gruplardan kaynaklanan riski ortadan kaldırmaz.

Daha geniş sinyal, uluslararası işbirliğinin fidye yazılımı altyapısına ve arkasındaki kişilere ulaşabildiğidir. Bu faydalıdır, ancak kendi hazırlığınızın yerini almak yerine onunla birlikte işler.

Temel çıkarımlar

  • KillSwitch Operasyonu dokuz ülkeyi, üç tutuklamayı ve 110TB el konulmasını içerdi; Hollandalı şüpheli "Archduke" hakkında DOJ iddianamesi düzenlendi.
  • İddianame bir suçlamadır; suçlamaların ayrıntıları incelediğimiz özette yer almıyordu.
  • Çökertme operasyonu dosyaların şifresini çözmez veya çalınan verilerin gittiğini garanti etmez.
  • Bu hafta kendi yedekleme ve ağ segmentasyon kurulumunuzu gözden geçirin; çevrimdışı bir kopyanız olup olmadığı ve bir geri yüklemeyi test edip etmediğiniz dahil.
  • İsterseniz gizlilik için VPN kullanın, ancak bunu fidye yazılımına karşı koruma olarak saymayın.