Поліція зруйнувала мережу вимагача KillSec, вилучила його сервери та викрадені дані й пов'язала угруповання приблизно з 1 000 підозрюваних атак по всьому світу. Якщо ви цікавитеся ліквідацією вимагача KillSec і тим, що робити далі, коротка відповідь така: хороша новина, але це не привід розслаблятися. У цій статті розглядається, що змінює ця операція, що вона не змінює і які практичні кроки найважливіші для користувачів Windows та невеликих офісів, які покладаються на один роутер.
Чого насправді досягла ліквідація KillSec
Згідно з повідомленнями, правоохоронці вилучили сервери KillSec та викрадені дані, що зберігалися на них, і пов'язали угруповання приблизно з 1 000 підозрюваних атак. Інші публікації описують цю операцію як "Operation KillSwitch" і повідомляють, що слідчі взяли під контроль сайт витоку даних угруповання в даркнеті — сторінку, яку використовували для погроз жертвам публікацією викрадених файлів. Деякі видання наводять меншу цифру — близько 500 підтверджених успішних атак, що є корисним нагадуванням про те, що "підозрювані" та "підтверджені" — це різні показники. Щоб дізнатися останні новини про операцію та підозрюваних, дивіться наш звіт про арешти у справі вимагача KillSec.
Що це дає: це усуває інфраструктуру угруповання, порушує його здатність вимагати викуп у жертв через сайт витоку даних і надає слідчим дані, які вони можуть використати для ідентифікації та повідомлення постраждалих організацій.
Чого це не дає: це не розшифровує файли, які вже були заблоковані, і не гарантує, що викрадені дані були знищені. Вилучені сервери — це не те саме, що кожна копія кожного файлу. Інструменти та методи вимагачів також, як правило, переживають будь-яку окрему групу, оскільки афіліати можуть переходити до інших брендів. Сприймайте ліквідацію як паузу в діяльності одного угруповання, а не як кінець загрози.
Що VPN може і не може проти вимагачів
Маркетинг VPN іноді натякає на широкий захист, тож ось проста версія.
VPN шифрує трафік між вашим пристроєм і сервером VPN. Це допомагає в ненадійних мережах, як-от публічний Wi-Fi, і приховує ваші дії в інтернеті від вашого інтернет-провайдера. Це інструмент конфіденційності.
Він не зупиняє вимагачів. VPN не заблокує шкідливий вкладений файл, який ви відкриєте, не видалить шкідливе програмне забезпечення, вже наявне на вашому ПК, і не скасує шифрування ваших файлів. У повідомленнях про KillSec зазначається, що угруповання викрадало дані, використовуючи вразливості та погано захищені точки доступу. Це вказує на неоновлене програмне забезпечення та слабкий віддалений доступ як на справжні проблеми, і споживчий VPN не вирішує жодної з них.
Єдине місце, де VPN може мати значення, — це віддалений доступ для бізнесу: правильно налаштований, оновлений VPN із контролем доступу кращий за пряме відкриття таких служб, як віддалений робочий стіл, до інтернету. Але сам VPN-шлюз стає точкою входу, яку необхідно оновлювати та захищати багатофакторною автентифікацією.
Кроки для користувачів Windows та невеликих офісів на базі роутера
Ці кроки усувають слабкі місця, які зазвичай використовують угруповання вимагачів, без потреби в спеціальних інструментах.
Для користувачів Windows:
- Своєчасно встановлюйте оновлення. Увімкніть автоматичне оновлення Windows і оновлюйте браузери, програми для читання PDF та інші застосунки.
- Зберігайте офлайн- або версійні резервні копії. Дотримуйтеся принципу 3-2-1: три копії, два типи носіїв, одна зберігається офлайн або від'єднаною. Перевірте відновлення.
- Використовуйте стандартний обліковий запис для щоденної роботи. Залиште адміністраторські облікові записи для встановлення програмного забезпечення.
- Увімкніть вбудовані засоби захисту. Тримайте Microsoft Defender увімкненим і розгляньте можливість увімкнення контрольованого доступу до папок.
- Увімкніть багатофакторну автентифікацію для електронної пошти, хмарного сховища та будь-якого віддаленого доступу.
Для невеликих офісів, які покладаються на один роутер:
- Оновіть прошивку роутера та замініть пристрої, які більше не отримують оновлень.
- Змініть стандартні паролі адміністратора та вимкніть віддалене керування з інтернету, якщо воно вам справді не потрібне.
- Закрийте непотрібні відкриті порти. Не відкривайте віддалений робочий стіл або спільні файли напряму.
- Сегментуйте мережу, де це можливо, наприклад, окрема гостьова мережа, щоб один інфікований пристрій не міг легко дістатися до всього.
- Перегляньте, хто має віддалений доступ, і видаліть облікові записи колишніх співробітників або постачальників.
Якщо вас атакували: як реагувати та перевірити на компрометацію
Якщо ви вважаєте, що стали жертвою KillSec або будь-якого вимагача, дійте по порядку:
- Ізолюйте уражені пристрої. Від'єднайте їх від мережі та Wi-Fi, але поки не стирайте їх, оскільки вони можуть містити докази.
- Повідомте про це. Зверніться до місцевих правоохоронних органів або до національного каналу звітування про кіберзлочини. Слідчі в такій справі можуть поділитися інформацією з жертвами, тож звіт може допомогти.
- Не припускайте, що сайт витоку даних — це вся історія. Після вилучення сайту угруповання загроза публічної публікації може зменшитися, але вам все одно слід припускати, що викрадені у вас дані можуть бути оприлюднені деінде.
- Змініть облікові дані. Скиньте паролі для електронної пошти, хмарних сервісів, банківських та адміністративних облікових записів із чистого пристрою та увімкніть багатофакторну автентифікацію.
- Стежте за шахрайством. Якщо були задіяні особисті дані або дані клієнтів, відстежуйте облікові записи та будьте обережні щодо подальшого фішингу, який згадує цей інцидент.
- Відновлюйте з чистих резервних копій лише після того, як шлях вторгнення знайдено та закрито, інакше ризикуєте бути атакованими знову.
Що це означає для вас
Для більшості читачів ліквідація мало що змінює в повсякденному житті. Це значна перемога над одним угрупованням, і вона може допомогти деяким жертвам дізнатися, що вони постраждали. Але слабкі місця, які воно використовувало, як-от неоновлені системи та погано захищені точки доступу, існують у незліченних домівках та офісах. VPN їх не виправить. Оновлення, резервні копії, надійна автентифікація та захищений роутер — так.
Ключові висновки
- Сприймайте ліквідацію вимагача KillSec як хорошу новину, а не як фінішну лінію. Що робити зараз — це зміцнити власний захист.
- Не покладайтеся на VPN як на захист від вимагачів; це інструмент конфіденційності.
- Оновіть Windows, застосунки та прошивку роутера цього тижня.
- Переконайтеся, що у вас є свіжа офлайн-резервна копія і що ви можете з неї відновитися.
- Перегляньте віддалений доступ і увімкніть багатофакторну автентифікацію.
Витратьте десять хвилин сьогодні, щоб перевірити налаштування оновлення Windows та параметри адміністрування й віддаленого доступу вашого роутера. Щоб дізнатися останні подробиці про операцію та підозрюваних, читайте наш матеріал про арешти KillSec.




