Cảnh sát đã hạ trang web rò rỉ do nhóm ransomware KillSec điều hành và bắt giữ ba người, bao gồm một nghi phạm được cho là thiếu niên điều hành. Chiến dịch mang tên Operation KillSwitch này cũng đã thu giữ các máy chủ. Theo báo cáo từ The Register, trang web rò rỉ chứa ít nhất 110 TB dữ liệu bị đánh cắp. Việc bắt giữ tội phạm ransomware KillSec và thu giữ trang web rò rỉ này là một thắng lợi đáng chú ý đối với cơ quan thực thi pháp luật, nhưng nó để lại một câu hỏi thực tế cho bất kỳ ai có thông tin có thể nằm trong số dữ liệu đó.
Các chi tiết hiện có đến nay còn hạn chế, vì vậy bài viết này chỉ tập trung vào những gì đã được báo cáo và giải thích ý nghĩa của nó đối với những người có thể bị ảnh hưởng.
Operation KillSwitch Đã Hạ Gục Những Gì
Operation KillSwitch nhắm vào cơ sở hạ tầng mà KillSec sử dụng để công bố các tệp bị đánh cắp. Các nhóm ransomware thường vận hành trang web rò rỉ như một chiến thuật gây áp lực: chúng đánh cắp dữ liệu, đe dọa công bố, và đăng tải nếu nạn nhân từ chối trả tiền. Kiểm soát trang web đó làm gián đoạn khả năng tống tiền nạn nhân của nhóm và loại bỏ một nơi trung tâm nơi dữ liệu đang được lưu trữ.
Các nhà chức trách đã thu giữ máy chủ và bắt giữ ba người. Một trong số đó là một nghi phạm thiếu niên được cho là đã điều hành nhóm này. Các cuộc điều tra như thế này thường tiếp tục sau các vụ bắt giữ ban đầu, vì các máy chủ bị thu giữ có thể cung cấp bằng chứng về các thành viên khác, nạn nhân, và cách thức hoạt động của chiến dịch. Báo cáo mà chúng tôi có không xác nhận thêm cáo buộc hay nghi phạm bổ sung, vì vậy còn quá sớm để nói vụ án sẽ đi đến đâu.
110 TB Dữ liệu Bị đánh cắp Có thể Chứa Những Gì
Con số được báo cáo là ít nhất 110 TB. Đó là một khối lượng rất lớn, và cần phải rõ ràng về những gì chúng ta biết và không biết. Bản tóm tắt nguồn đưa ra kích thước dữ liệu nhưng, trong tài liệu mà chúng tôi có, không phân tích chi tiết những loại tệp nào chứa trong đó hoặc tổ chức và cá nhân nào bị ảnh hưởng.
Nói chung, dữ liệu bị đánh cắp trong các cuộc tấn công ransomware có thể bao gồm:
- Hồ sơ nhân viên và khách hàng, như tên, địa chỉ, và thông tin liên hệ
- Tài liệu kinh doanh nội bộ, hợp đồng, và tệp tài chính
- Thông tin đăng nhập hoặc thông tin tài khoản khác được lưu trên hệ thống bị xâm phạm
- Hồ sơ nhạy cảm, tùy thuộc vào loại tổ chức bị tấn công
Đó là những ví dụ chung về những gì nạn nhân ransomware thường mất, không phải nội dung được xác nhận của kho lưu trữ cụ thể này. Nếu bạn có liên quan đến một tổ chức đã được nêu tên là nạn nhân của KillSec, hãy chú ý đến các thông báo chính thức giải thích chính xác những gì đã bị lấy.
Tại sao Việc Thu giữ Không Khiến Dữ liệu bị Rò rỉ An toàn
Thật dễ giả định rằng một khi cảnh sát kiểm soát trang web rò rỉ, dữ liệu bị đánh cắp đã được kiểm soát. Điều đó không được đảm bảo. Dữ liệu đã được công bố hoặc chia sẻ dù chỉ trong chốc lát có thể bị sao chép, và các bản sao có thể tồn tại lâu hơn máy chủ gốc. Cơ quan thực thi pháp luật có thể xóa một vị trí lưu trữ, nhưng không phải lúc nào cũng biết ai đã tải xuống tệp trước đó hoặc liệu các bản sao khác có được giữ ở nơi khác hay không.
Cũng có sự khác biệt giữa dữ liệu ngoại tuyến và dữ liệu an toàn. Ngay cả khi trang web rò rỉ vẫn bị đóng, thông tin vẫn đã bị đánh cắp ngay từ đầu. Bất kỳ ai đã truy cập nó, hoặc vẫn giữ một bản sao, đều có thể lạm dụng nó cho gian lận, lừa đảo, hoặc đánh cắp danh tính. Vì vậy, các vụ bắt giữ làm giảm tác hại trong tương lai nhưng không đảo ngược sự phơi bày đã xảy ra.
Đây là một căng thẳng quen thuộc trong tin tức về quyền riêng tư và bảo mật: các cơ quan quản lý và cảnh sát có thêm công cụ để hành động, như thấy trong các cuộc tranh luận như Ủy viên eSafety của Úc có thêm quyền hạn mới, nhưng các cá nhân vẫn phải gánh phần lớn gánh nặng thực tế trong việc bảo vệ thông tin của chính họ một khi nó đã bị rò rỉ.
Điều này Có nghĩa gì Đối với Bạn
Hầu hết mọi người sẽ không biết ngay liệu dữ liệu của họ có nằm trong kho lưu trữ KillSec hay không. Cách tiếp cận tốt nhất là hành động như thể sự phơi bày là có thể nếu bạn đã nhận được thông báo vi phạm hoặc nếu một tổ chức bạn giao dịch đã bị tấn công, và thực hiện các bước ít tốn công sức giúp ích bất kể thế nào.
Nếu bạn được thông báo rằng bạn bị ảnh hưởng, hãy xem trọng thông báo đó và làm theo hướng dẫn trong đó. Nếu bạn chưa nghe gì, không cần phải hoảng loạn, nhưng một vài thói quen sẽ giảm rủi ro của bạn dù bộ dữ liệu cụ thể này có bao gồm bạn hay không.
Cách Kiểm tra và Hạn chế Sự Phơi bày của Bạn
Bắt đầu với những bước thực tế sau:
- Kiểm tra thông báo vi phạm. Tìm trong email của bạn, bao gồm thư mục spam, và thư bưu điện của bạn để tìm tin nhắn từ các công ty, nhà tuyển dụng, trường học, hoặc nhà cung cấp dịch vụ y tế về sự cố dữ liệu.
- Thay đổi thông tin đăng nhập khi cần thiết. Nếu bạn được thông báo rằng thông tin đăng nhập của bạn có thể bị phơi bày, hãy thay đổi mật khẩu đó ngay lập tức. Cũng thay đổi nó ở bất kỳ nơi nào khác bạn đã tái sử dụng nó, và sử dụng mật khẩu duy nhất cho mỗi tài khoản.
- Bật xác thực đa yếu tố. MFA thêm một rào cản thứ hai, vì vậy một mật khẩu bị đánh cắp một mình ít hữu ích hơn nhiều đối với kẻ tấn công.
- Cảnh giác với lừa đảo. Thông tin liên hệ bị rò rỉ thường được sử dụng để tạo ra email, tin nhắn, và cuộc gọi thuyết phục. Hãy thận trọng với những tin nhắn bất ngờ tạo ra sự khẩn cấp, và truy cập trực tiếp vào trang web chính thức của công ty thay vì nhấp vào liên kết.
- Giám sát tài khoản của bạn. Xem xét sao kê ngân hàng và thẻ tín dụng để phát hiện hoạt động lạ, và cân nhắc đóng băng tín dụng hoặc cảnh báo gian lận nếu thông tin tài chính hoặc danh tính có liên quan.
Điểm Mấu Chốt
Việc bắt giữ tội phạm ransomware KillSec và thu giữ trang web rò rỉ cho thấy cơ quan thực thi pháp luật có thể làm gián đoạn hoạt động ransomware, ngay cả những hoạt động được cho là do các nghi phạm rất trẻ điều hành. Nó không hoàn tác việc đánh cắp ít nhất 110 TB dữ liệu. Kiểm tra thông báo, cập nhật và đa dạng hóa mật khẩu của bạn, bật MFA, và cảnh giác với các nỗ lực lừa đảo. Những bước đó tốn ít chi phí và bảo vệ bạn bất kể điều gì xảy ra tiếp theo trong cuộc điều tra.




