Очолювана Європолом операція за участю дев'яти країн завдала потужного удару по вимагацькому угрупованню KillSec. Правоохоронці повідомляють про три арешти та 110 ТБ вилучених даних, а Міністерство юстиції США висунуло обвинувачення громадянину Нідерландів на прізвисько «Архідук». Цей путівник із роз'ясненням ліквідації KillSec охоплює те, що було вилучено, що відомо про обвинувачення та що це змінює, а що ні, для постраждалих і пересічних захисників.
Що насправді вилучила операція KillSwitch
Згідно з повідомленнями, операція KillSwitch принесла три арешти та вилучення 110 ТБ даних у групи KillSec. У діях взяли участь дев'ять країн. Окремі публічні повідомлення правоохоронців описують це як спільну, послідовну операцію під керівництвом ФБР у Сан-Хуані, спрямовану проти групи, яку ФБР називає Kill Security Ransomware Group.
Власне оголошення Європолу, як воно з'являється в результатах пошуку, додає масштабу. У ньому згадуються три арешти та вісім обшуків у чотирьох європейських країнах у рамках операції проти групи, пов'язаної приблизно з 1 000 атак по всьому світу. Повідомлення уряду Швейцарії датує демонтаж ІТ-інфраструктури, яку використовував KillSec, 30 вересня. Заголовок Європолу також згадує вилучення серверів і сайту для зливу даних.
Цифра 110 ТБ має значення з практичної причини. Вимагацькі угруповання, які викрадають дані перед шифруванням, зберігають ці дані на контрольованій ними інфраструктурі, і їх вилучення може дати слідчим докази, списки постраждалих і, в деяких випадках, спосіб попередити уражені організації. Огляд, який ми вивчили, не вказує, яка частина з 110 ТБ є викраденими даними постраждалих, а яка — іншим матеріалом, тож ставтеся до будь-яких тверджень про його вміст обережно, доки офіційні особи не скажуть більше.
Хто такий «Архідук» і що стверджує Мін'юст США
Мін'юст США висунув обвинувачення громадянину Нідерландів, який використовує псевдонім «Архідук». Джерело не уточнює конкретні звинувачення, роль підозрюваного в угрупованні чи поточний процесуальний статус справи. Ми не будемо здогадуватися про ці деталі.
Одне застереження: заголовок оголошення Європолу згадує підлітка, підозрюваного в керівництві KillSec, а деякі постачальники безпеки опублікували матеріали про арешт молодого ймовірного лідера. Доступні нам матеріали не підтверджують, що ця особа та обвинувачений «Архідук» — одна й та сама людина, тож ми не пов'язуємо їх. Обвинувачення — це також лише твердження, а не вирок. Судові документи та офіційні заяви Мін'юсту США будуть надійним місцем для перевірки звинувачень у міру їх розвитку.
Що ліквідація означає для постраждалих від KillSec
Для організацій, які вже зазнали атаки KillSec, новина є обнадійливою, але неповною. Дослідники з безпеки заявили, що угруповання використовувало вразливості програмного забезпечення та неправильні налаштування хмарних сховищ для зламу приблизно 1 000 організацій. Вилучені сервери та вилучений сайт для зливу даних можуть обмежити здатність угруповання тиснути на постраждалих шляхом публікації викрадених файлів.
Але ліквідація — це не прибирання. Варто пам'ятати кілька речей:
- Дані, які вже були викрадені, можливо, були скопійовані в інше місце. Вилучення серверів не гарантує, що кожна копія зникла.
- Зашифровані системи залишаються зашифрованими. Якщо слідчі не нададуть допомогу з розшифруванням, відновлення все ще залежить від ваших власних резервних копій.
- Вимагацькі угруповання часто розпадаються або змінюють назву. Арешти деяких учасників не обов'язково припиняють тактики, які використовувало угруповання.
- З постраждалими можуть зв'язатися. Якщо ви вважаєте, що вас торкнулося це, слідкуйте за зверненнями від правоохоронців і повідомте про інцидент через належні канали у вашій країні.
Якщо ваша організація була ціллю KillSec, припускайте, що викрадені дані все ще можуть з'явитися, і продовжуйте скидання облікових даних, виконання зобов'язань щодо повідомлення про порушення та моніторинг, як ви робили б інакше.
Засоби захисту від вимагачів, які досі мають значення: резервні копії, сегментація та обмеження VPN
Методи, приписувані KillSec — використання недоліків програмного забезпечення та неправильно налаштованих хмарних сховищ — є поширеними серед вимагацьких угруповань. Саме тому базові речі все ще важать найбільше, хто б не був під вартою цього місяця.
Резервні копії. Зберігайте кілька копій, включаючи щонайменше одну офлайн- або незмінну копію, до якої зловмисники не зможуть дістатися вкраденими обліковими даними. Регулярно перевіряйте відновлення, бо резервна копія, яку ви ніколи не відновлювали, — це припущення, а не план.
Сегментація мережі. Розділення систем обмежує, як далеко може просунутися зловмисник. Якщо одну машину або хмарний акаунт скомпрометовано, сегментація може завадити перетворенню цього на загальнокомпанійне шифрування.
Виправлення та налаштування. Оскільки вразливості та неправильні налаштування сховищ були частиною описаного сценарію, перегляньте публічно доступне програмне забезпечення на наявність оновлень і перевірте, чи хмарне сховище не відкрите ширше, ніж задумано.
Де місце VPN. VPN шифрує трафік між вашим пристроєм і VPN-сервером і може приховати вашу IP-адресу від сайтів, які ви відвідуєте. Він не виправляє вразливе програмне забезпечення, не лагодить неправильно налаштоване сховище та не захищає резервні копії. Ставтеся до нього як до одного обмеженого рівня приватності, а не як до захисту від вимагачів.
Посібник CISA StopRansomware є широко цитованим ресурсом для побудови повнішого плану реагування.
Що це означає для вас
Якщо ви приватна особа, ця операція не є приводом змінювати свої звички за одну ніч, але це гарний привід перевірити, що ваші важливі файли збережені там, куди вимагачі не можуть дістатися. Якщо ви керуєте малим бізнесом або командою, ліквідація не усуває ризик від подібних угруповань, які використовують подібні методи.
Ширший сигнал полягає в тому, що міжнародна співпраця може дістатися до вимагацької інфраструктури та людей за нею. Це корисно, але це працює поряд із вашою власною підготовкою, а не замінює її.
Ключові висновки
- Операція KillSwitch охопила дев'ять країн, три арешти та вилучення 110 ТБ даних, а також обвинувачення Мін'юстом США громадянина Нідерландів «Архідука».
- Обвинувачення — це твердження; деталей звинувачень не було в огляді, який ми вивчили.
- Ліквідація не розшифровує файли й не гарантує, що викрадені дані зникли.
- Перегляньте свої налаштування резервного копіювання та сегментації мережі цього тижня, зокрема чи маєте ви офлайн-копію та чи тестували відновлення.
- Використовуйте VPN для приватності, якщо бажаєте, але не розраховуйте на нього як на захист від вимагачів.




