Правоохоронні органи ліквідували KillSec — угруповання, що займалося вимаганням і також відоме як Kill Security Ransomware Group. Про арешти в рамках ліквідації угруповання програм-вимагачів KillSec було оголошено в межах операції KillSwitch — спільної скоординованої операції під керівництвом ФБР у Сан-Хуані. Влада вилучила інфраструктуру угруповання та заарештувала трьох імовірних учасників. Посадовці заявили, що в деяких випадках угруповання отримало значні викупи.
Нижче наведено те, що наразі відомо, як діяло угруповання та що можуть зробити зараз люди й організації, чиї дані могли бути викрадені.
Що вилучила влада і кого заарештували
Згідно з наявними на цей момент повідомленнями та офіційними заявами, операція включала три арешти та вісім обшуків у чотирьох європейських країнах. Europol описав угруповання як пов'язане приблизно з 1 000 атак по всьому світу. У публічних узагальненнях також ідеться про те, що підозрюють підлітка в керівництві угрупованням, а повідомлення Міністерства юстиції США згадує громадянина Нідерландів, якому було пред'явлено обвинувачення та якого було заарештовано за звинуваченнями, пов'язаними з несанкціонованим доступом до комп'ютерів і змовою. Деталі щодо окремих ролей можуть змінюватися в міру просування справ через суди, і всі заарештовані є ймовірними учасниками, а не засудженими.
Вилучення інфраструктури охопило сайт витоку KillSec — місце, де угруповання, що займаються вимаганням, публікують або погрожують опублікувати викрадені дані. У нашому попередньому матеріалі про вилучення сайту витоку програм-вимагачів KillSec детальніше розглянуто 110 ТБ захищених даних і арешти. Перехоплення контролю над сайтом витоку має значення, оскільки це позбавляє угруповання його головного інструменту тиску та припиняє подальше розкриття викрадених файлів через цей канал.
Як KillSec проникало та викрадало дані для вимагання
Згідно з узагальненням справи, KillSec цілеспрямовано отримувало доступ до комп'ютерів жертв або хмарної мережевої інфраструктури, використовуючи різні вразливості. Потрапивши всередину, угруповання викрадало конфіденційні дані та використовувало їх для висування вимог про викуп.
Це знайома схема. Замість того щоб покладатися лише на шифрування файлів, багато сучасних угруповань, що займаються вимаганням, спершу викрадають дані, а потім погрожують їх опублікувати. Це означає, що жертва навіть із хорошими резервними копіями все одно зазнає тиску, адже відновлення систем не скасовує витоку.
Ключовий висновок із формулювань обвинувачення полягає в тому, що точками входу були вразливості — тобто недоліки в програмному забезпеченні та системах, доступних з інтернету, які можна було виправити або зменшити завдяки своєчасним оновленням і суворішому налаштуванню. Публічна інформація не називає конкретних недоліків, тож було б помилкою припускати, які саме продукти були уражені.
Що це означає для вас
Ліквідація — це хороша новина, але вона не стирає шкоду автоматично. Ось як варто думати про власну вразливість:
- Вилучені дані — це не те саме, що видалені дані. Влада заявляє, що захистила щонайменше 110 ТБ викрадених даних від подальшого несанкціонованого доступу. Це знижує ризик із боку сайту витоку, але копії можуть існувати деінде. Ставтеся серйозно до будь-якого повідомлення про те, що ваші дані були задіяні.
- Організації все ще можуть повідомляти вас. Якщо компанія, з якою ви маєте справу, стала жертвою, очікуйте повідомлення про порушення. Уважно прочитайте його та підтвердьте через офіційний вебсайт або номер телефону компанії, а не через посилання в неочікуваному повідомленні.
- Після інцидентів вимагання часто трапляються шахрайства-продовження. З недовірою ставтеся до електронних листів або дзвінків, які нібито допоможуть вам відновити чи видалити викрадені дані, особливо якщо вони вимагають оплати.
Що робити жертвам і постраждалим особам зараз
Якщо ви вважаєте, що ваша інформація була частиною інциденту з KillSec, або працюєте в організації, яка зазнала атаки, ці кроки є розумними:
- Змініть паролі на уражених акаунтах і всюди, де ви використовували їх повторно. Використовуйте менеджер паролів, щоб створювати унікальні паролі.
- Увімкніть багатофакторну автентифікацію, бажано за допомогою застосунку-автентифікатора або апаратного ключа, а не SMS.
- Відстежуйте фінансові рахунки та кредитні звіти на предмет незвичайної активності, а також розгляньте можливість заморожування кредиту, якщо були розкриті чутливі ідентифікатори, як-от номери національних посвідчень.
- Стежте за фішингом, який посилається на реальні відомості про вас. Викрадені дані роблять шахрайство переконливішим.
- Оновлюйте та переглядайте віддалений доступ. Для ІТ-команд: оновіть системи, доступні з інтернету, перегляньте хмарні дозволи, закрийте невикористовувані сервіси віддаленого доступу та перевірте журнали на предмет незвичайних входів або великих вихідних передач.
- Повідомляйте про інциденти відповідним органам у вашій країні та зберігайте записи про те, що ви виявили. Слідчі можуть збирати інформацію від жертв.
Що VPN робить і чого не робить проти угруповань, що займаються вимаганням
VPN шифрує трафік між вашим пристроєм і сервером VPN та приховує вашу IP-адресу від сайтів, які ви відвідуєте. Це корисно в публічних мережах Wi-Fi і для обмеження деякого відстеження. Це не захист від того, що сталося в цій справі.
Угруповання, подібні до KillSec, згідно з узагальненням справи, використовували вразливості в комп'ютерах жертв або хмарних середовищах і викрадали дані, що там зберігалися. Споживчий VPN не виправляє програмне забезпечення, не зупиняє зловмисника від зловживання недоліком на відкритому сервері та не відновлює дані, які вже було викрадено. Якщо ваша інформація міститься в базі даних компанії, яку зламали, ваш VPN не відіграє жодної ролі в цій події.
Там, де технологія VPN справді має значення, — це організації, які використовують її для віддаленого доступу. Погано підтримувані або неоновлені шлюзи віддаленого доступу самі можуть стати точкою входу, тому вони потребують тих самих оновлень, надійної автентифікації та моніторингу, що й будь-яка інша система, доступна з інтернету. Публічні джерела щодо цієї справи не вказують, що був задіяний якийсь конкретний VPN-продукт, тож із цього приводу не слід робити жодних висновків.
Підсумок
Арешти в рамках ліквідації угруповання програм-вимагачів KillSec показують, що скоординовані міжнародні дії можуть порушити діяльність із вимагання, вилучити їхню інфраструктуру та призвести до арештів. Справа ще розвивається, і обвинувачені вважаються невинуватими, доки не буде доведено протилежне.
Для читачів практичні кроки залишаються тими самими, що й завжди. Перевірте, чи не отримали ви повідомлення про порушення, оновіть паролі та ввімкніть багатофакторну автентифікацію, а також переконайтеся, що програмне забезпечення та інструменти віддаленого доступу оновлені. Щоб дізнатися конкретику про сайт витоку, 110 ТБ захищених даних і арешти, прочитайте наш звіт про вилучення сайту витоку KillSec, а потім приділіть кілька хвилин, щоб сьогодні зміцнити захист своїх акаунтів.




