Поліція закрила сайт витоку, яким керувала група вимагачів KillSec, та заарештувала трьох осіб, включаючи підозрюваного неповнолітнього оператора. У рамках операції під назвою «Operation KillSwitch» також були вилучені сервери. Згідно з повідомленням The Register, сайт витоку містив щонайменше 110 ТБ викрадених даних. Цей арешт у справі KillSec ransomware та вилучення сайту витоку є помітною перемогою правоохоронних органів, але залишає відкритим практичне питання для всіх, чия інформація могла бути в цьому масиві.

Доступні наразі деталі обмежені, тому ця стаття дотримується того, що було повідомлено, і пояснює, що це може означати для людей, які можуть бути постраждалими.

Що зруйнувала операція KillSwitch

Операція KillSwitch була націлена на інфраструктуру, яку KillSec використовувала для публікації викрадених файлів. Групи вимагачів зазвичай ведуть сайти витоку як тактику тиску: вони викрадають дані, погрожують їх опублікувати та публікують їх, якщо жертва відмовляється платити. Взяття під контроль цього сайту порушує здатність групи вимагати викуп у жертв і усуває центральне місце, де розміщувалися дані.

Влада вилучила сервери та заарештувала трьох осіб. Один з них — підозрюваний підліток, який, як вважається, керував групою. Подібні розслідування часто продовжуються після початкових арештів, оскільки вилучені сервери можуть надати докази про інших членів, жертв та те, як працювала операція. Повідомлення, які ми маємо, не підтверджують подальших звинувачень або додаткових підозрюваних, тому ще зарано говорити, наскільки далеко сягне ця справа.

Що можуть містити 110 ТБ викрадених даних

Повідомлена цифра — щонайменше 110 ТБ. Це дуже великий обсяг, і варто чітко розуміти, що ми знаємо, а що ні. Джерело вказує розмір даних, але в доступних нам матеріалах не деталізує, які типи файлів він містить або які організації та особи постраждали.

Загалом дані, викрадені під час атак програм-вимагачів, можуть включати:

  • Записи співробітників і клієнтів, такі як імена, адреси та контактні дані
  • Внутрішні бізнес-документи, контракти та фінансові файли
  • Облікові дані для входу або іншу інформацію про акаунти, що зберігалася на скомпрометованих системах
  • Конфіденційні записи, залежно від типу організації, яка зазнала атаки

Це загальні приклади того, що часто втрачають жертви програм-вимагачів, а не підтверджений вміст цього конкретного архіву. Якщо ви пов'язані з організацією, яку назвали жертвою KillSec, слідкуйте за офіційними повідомленнями, які пояснюють, що саме було викрадено.

Чому вилучення не робить викрадені дані безпечними

Спокусливо припустити, що щойно поліція контролює сайт витоку, викрадені дані локалізовано. Це не гарантовано. Дані, які були опубліковані або поширені навіть ненадовго, можуть бути скопійовані, а копії можуть пережити оригінальний сервер. Правоохоронні органи можуть видалити місце розміщення, але вони не завжди можуть знати, хто завантажив файли раніше або чи зберігалися інші копії деінде.

Існує також різниця між тим, що дані офлайн, і тим, що дані в безпеці. Навіть якщо сайт витоку залишається недоступним, інформацію все одно спочатку викрали. Будь-хто, хто отримав до неї доступ або досі зберігає копію, міг використати її для шахрайства, фішингу або крадіжки особистих даних. Тож арешти зменшують майбутню шкоду, але не скасовують розкриття, яке вже сталося.

Це знайома напруга в новинах про приватність і безпеку: регулятори та поліція отримують більше інструментів для дій, як видно з дебатів на кшталт отримання нових повноважень eSafety Commissioner Австралії, але окремі люди все ще несуть значну частину практичного тягаря захисту власної інформації після її витоку.

Що це означає для вас

Більшість людей не дізнаються одразу, чи були їхні дані частиною архіву KillSec. Найкращий підхід — діяти так, ніби розкриття можливе, якщо ви отримали повідомлення про порушення або якщо організація, з якою ви маєте справу, зазнала атаки, і вжити малозатратних заходів, які допомагають у будь-якому разі.

Якщо вас повідомлять, що ви постраждали, поставтеся до повідомлення серйозно та дотримуйтеся інструкцій, які воно містить. Якщо ви нічого не чули, немає потреби панікувати, але кілька звичок зменшать ваш ризик незалежно від того, чи включає цей конкретний набір даних вас.

Як перевірити та обмежити вашу експозицію

Почніть із цих практичних кроків:

  1. Перевірте повідомлення про порушення. Перегляньте свою електронну пошту, включаючи папки зі спамом, і звичайну пошту на наявність повідомлень від компаній, роботодавців, шкіл або медичних установ про інцидент із даними.
  2. Змініть облікові дані там, де потрібно. Якщо вам повідомили, що ваші дані для входу могли бути розкриті, негайно змініть цей пароль. Також змініть його всюди, де ви його повторно використовували, і використовуйте унікальний пароль для кожного акаунта.
  3. Увімкніть багатофакторну автентифікацію. MFA додає другий бар'єр, тому викрадений пароль сам по собі стає набагато менш корисним для зловмисника.
  4. Стежте за фішингом. Розкриті контактні дані часто використовують для створення переконливих електронних листів, текстових повідомлень і дзвінків. Будьте обережні з несподіваними повідомленнями, які створюють терміновість, і переходьте безпосередньо на офіційний сайт компанії замість натискання посилань.
  5. Слідкуйте за своїми акаунтами. Переглядайте банківські виписки та виписки за картками на наявність незнайомої активності, а також розгляньте заморожування кредиту або попередження про шахрайство, якщо були задіяні фінансові дані або дані про особу.

Головне

Арешт у справі KillSec ransomware та вилучення сайту витоку показують, що правоохоронні органи можуть порушити діяльність програм-вимагачів, навіть тих, якими, за твердженнями, керували дуже молоді підозрювані. Це не скасовує крадіжку щонайменше 110 ТБ даних. Перевіряйте повідомлення, оновлюйте та урізноманітнюйте свої паролі, увімкніть MFA і будьте пильними щодо спроб фішингу. Ці кроки коштують небагато і захищають вас незалежно від того, що станеться далі в розслідуванні.