Міжнародна правоохоронна операція ліквідувала інфраструктуру угруповання-вимагача KillSec, і затримання в межах ліквідації KillSec охоплюють трьох підозрюваних. У репортажах про цю справу йдеться, що ймовірний лідер — підліток. Ця новина є справжньою перемогою для слідчих, але варто розглянути, що вона змінює, а що ні для людей, які користуються домашніми комп'ютерами та невеликими мережами.
Що охоплюють затримання в межах ліквідації вимагачів KillSec
Згідно зі звітом SecurityWeek, поліція демонтувала інфраструктуру KillSec і затримала трьох підозрюваних у межах міжнародної операції. Публікації інших видань додають деякі деталі. Оголошення Europol, як підсумовано в результатах пошуку, описує три затримання та вісім обшуків у чотирьох європейських країнах, спрямованих проти угруповання, пов'язаного приблизно з 1 000 атак по всьому світу. Інші повідомлення кажуть, що влада вилучила п'ять серверів і сайт витоку даних угруповання, а ймовірному лідерові 16 років. Деякі видання зазначають, що в затриманні підлітка брала участь каталонська влада, а одне описує цю операцію як Operation KillSwitch.
Застереження: у деяких публікаціях затримання описуються як тимчасові, а одне видання зауважило, що формулювання Europol щодо точної кількості та ролей затриманих є дещо розпливчастим. Це підозрювані, а не засуджені особи, і деталі можуть змінюватися в міру просування розслідування.
Як виявляють угруповання-вимагача, очолюване підлітком
У вихідних матеріалах не пояснюється точно, як слідчі вийшли на ймовірного лідера, тож було б помилкою здогадуватися. Однак ця справа демонструє загальну модель сучасного правозастосування щодо програм-вимагачів. Угруповання залежать від серверів, сайтів витоку даних і каналів зв'язку, і кожне з цих місць є точкою, де можуть накопичуватися докази. Коли поліція вилучає цю інфраструктуру, вона може отримати доступ до записів, які вказують на людей, які нею керують.
Ця справа також руйнує поширене уявлення про операторів програм-вимагачів як про досвідчених, недоторканних професіоналів. Повідомлення про те, що 16-річний нібито очолював угруповання, пов'язане з приблизно 1 000 атак, свідчать, що поріг входу може бути нижчим, ніж багато хто припускає. Програми-вимагачі давно працюють як послуга, з інструментами та інфраструктурою, доступними для людей, які можуть не мати глибоких технічних навичок. Це знижує планку для зловмисників і, у деяких випадках, робить їх легшими для виявлення, оскільки менш досвідчені оператори, як правило, роблять більше помилок.
Транскордонний характер операції також має значення. Обшуки в чотирьох країнах вказують на координацію, необхідну, коли жертви, сервери та підозрювані перебувають у різних юрисдикціях.
Чому ліквідації рідко покладають край загрозі програм-вимагачів
Вилучення сайту витоку даних і серверів порушує діяльність угруповання, але не стирає методи, які зробили його ефективним. Інструменти, тактики та партнери, що стоять за операцією, можуть переміститися в інше місце. Злочинці, які уникли арешту, можуть змінити назву, приєднатися до іншої групи або відбудуватися на новій інфраструктурі.
Ми вже бачили, як угруповання планують це. Наш звіт про те, як DeadLock ransomware додав застосунок Session, щоб уникнути ліквідацій, показує операторів, які розробляють свої комунікації спеціально так, щоб втрата сервера не означала втрату всієї операції. Ліквідації підвищують витрати на ведення бізнесу для злочинців, але вони є однією частиною тривалого протистояння, а не остаточною перемогою.
Є також питання жертв. Навіть коли угруповання знешкоджено, організації, які вже зазнали атаки, все ще стикаються з відновленням. Наслідки такого інциденту, як атака програм-вимагачів на Суйсун-Сіті, через яку мерія була зачинена сім днів, ілюструють, якої шкоди може завдати одне успішне вторгнення, незалежно від того, що згодом станеться зі зловмисниками. (Цей інцидент не пов'язаний з KillSec у наявних у нас публікаціях.)
Що це означає для вас
Для більшості людей практичний ризик від програм-вимагачів не змінився в день цих затримань. Відключення одного угруповання не усуває ширшу кримінальну екосистему, і ті самі точки входу, як-от фішингові листи, неоновлене програмне забезпечення та повторно використані або слабкі паролі, залишаються доступними для інших зловмисників.
Водночас ця новина є корисною нагадуванням перевірити власний захист, особливо якщо ви працюєте з дому або керуєте мережею малого бізнесу, де немає виділеної ІТ-команди:
- Тримайте офлайн- або окремі резервні копії. Резервна копія, яка постійно підключена до вашого комп'ютера, може бути зашифрована разом з усім іншим. Тримайте принаймні одну копію відключеною або збереженою там, де ваш основний обліковий запис не може її перезаписати, і перевіряйте, що ви справді можете з неї відновитися.
- Своєчасно встановлюйте оновлення. Операційні системи, браузери, прошивки роутерів і бізнес-програми — усі отримують виправлення безпеки. Увімкніть автоматичні оновлення, де це можливо.
- Використовуйте надійні, унікальні паролі та багатофакторну автентифікацію. Це особливо стосується електронної пошти, хмарного сховища та інструментів віддаленого доступу.
- Ставтеся з підозрою до несподіваних вкладень і посилань. Фішинг залишається поширеним способом проникнення, і жоден арешт цього не змінює.
- Обмежте віддалений доступ. Якщо вам не потрібен віддалений робочий стіл або подібні служби, відкриті в інтернет, вимкніть їх.
Головне
Затримання в межах ліквідації вимагачів KillSec показують, що скоординована робота поліції може дістатися навіть до угруповань із великою кількістю жертв, і що люди, які стоять за ними, можуть бути молодшими та менш досвідченими, ніж очікувалося. Вони не означають, що загроза зникла. Угруповання адаптуються, як демонструє приклад DeadLock, тож найбезпечніший підхід — ставитися до резервних копій, оновлень і надійної автентифікації як до постійних звичок, а не чекати наступного арешту, щоб знизити свій ризик. Приділіть десять хвилин цього тижня, щоб переконатися, що ваші резервні копії працюють і що багатофакторна автентифікація увімкнена для ваших найважливіших облікових записів.




