Cơ quan thực thi pháp luật đã triệt phá KillSec, một nhóm tống tiền còn được biết đến với tên gọi Kill Security Ransomware Group. Các vụ bắt giữ và triệt phá nhóm ransomware KillSec được công bố như một phần của Chiến dịch KillSwitch, một chiến dịch phối hợp theo trình tự do FBI San Juan dẫn đầu. Nhà chức trách đã thu giữ hạ tầng của nhóm và bắt giữ ba thành viên bị cáo buộc. Các quan chức cho biết nhóm này đã thu được khoản tiền chuộc đáng kể trong một số trường hợp.
Dưới đây là những gì đã được biết cho đến nay, cách nhóm này hoạt động, và những gì các cá nhân và tổ chức có dữ liệu có thể đã bị đánh cắp có thể làm ngay bây giờ.
Nhà chức trách đã thu giữ những gì và ai đã bị bắt
Theo các báo cáo và thông báo chính thức hiện có, chiến dịch bao gồm ba vụ bắt giữ và tám cuộc khám xét tại bốn quốc gia châu Âu. Europol mô tả nhóm này có liên quan đến khoảng 1.000 cuộc tấn công trên toàn thế giới. Các tóm tắt công khai cũng cho biết một thiếu niên bị nghi ngờ đứng đầu nhóm, và một thông báo của Bộ Tư pháp Hoa Kỳ đề cập đến một công dân Hà Lan đã bị truy tố và bắt giữ với các cáo buộc liên quan đến truy cập máy tính trái phép và âm mưu. Thông tin chi tiết về vai trò của từng cá nhân có thể thay đổi khi các vụ án được đưa ra tòa, và tất cả những người bị bắt đều là thành viên bị cáo buộc, chưa bị kết án.
Việc thu giữ hạ tầng bao gồm trang web rò rỉ của KillSec, nơi mà các nhóm tống tiền công bố hoặc đe dọa công bố dữ liệu bị đánh cắp. Bài viết trước đây của chúng tôi về việc thu giữ trang web rò rỉ ransomware KillSec đề cập chi tiết hơn về 110TB dữ liệu được bảo vệ và các vụ bắt giữ. Việc tiếp quản một trang web rò rỉ rất quan trọng vì nó loại bỏ công cụ gây áp lực chính của nhóm và ngăn chặn các tệp bị đánh cắp bị phơi bày thêm qua kênh đó.
Cách KillSec xâm nhập và đánh cắp dữ liệu để tống tiền
Theo tóm tắt vụ án, KillSec nhắm mục tiêu và giành quyền truy cập vào máy tính của nạn nhân hoặc hạ tầng mạng dựa trên đám mây bằng cách khai thác nhiều lỗ hổng khác nhau. Sau khi vào được bên trong, nhóm đánh cắp dữ liệu nhạy cảm và sử dụng nó để đưa ra yêu cầu tống tiền.
Đây là một mô thức quen thuộc. Thay vì chỉ dựa vào việc mã hóa tệp, nhiều nhóm tống tiền hiện đại đánh cắp dữ liệu trước rồi đe dọa công bố nó. Điều đó có nghĩa là một nạn nhân có bản sao lưu tốt vẫn phải đối mặt với áp lực, vì việc khôi phục hệ thống không thể hoàn tác một vụ rò rỉ.
Điểm mấu chốt từ ngôn ngữ truy tố là các điểm xâm nhập là các lỗ hổng, nghĩa là các khiếm khuyết trong phần mềm và hệ thống hướng internet có thể được sửa chữa hoặc giảm thiểu bằng các bản cập nhật kịp thời và cấu hình chặt chẽ hơn. Thông tin công khai không nêu tên các lỗ hổng cụ thể, vì vậy sẽ là sai lầm nếu giả định sản phẩm nào bị ảnh hưởng.
Điều này có ý nghĩa gì với bạn
Việc triệt phá là tin tốt, nhưng nó không tự động xóa bỏ thiệt hại. Dưới đây là cách suy nghĩ về mức độ phơi nhiễm của chính bạn:
- Dữ liệu bị thu giữ không giống như dữ liệu bị xóa. Nhà chức trách cho biết họ đã bảo vệ ít nhất 110TB dữ liệu bị đánh cắp khỏi bị truy cập trái phép thêm. Điều đó giảm thiểu rủi ro từ trang web rò rỉ, nhưng các bản sao có thể tồn tại ở nơi khác. Hãy xử lý nghiêm túc bất kỳ thông báo nào cho biết dữ liệu của bạn có liên quan.
- Các tổ chức vẫn có thể thông báo cho bạn. Nếu một công ty bạn giao dịch là nạn nhân, hãy mong đợi một thông báo vi phạm. Đọc kỹ và xác nhận qua trang web chính thức hoặc số điện thoại của công ty, không qua các liên kết trong một tin nhắn bất ngờ.
- Các vụ lừa đảo tiếp theo thường phổ biến sau các sự cố tống tiền. Hãy hoài nghi về các email hoặc cuộc gọi tuyên bố giúp bạn khôi phục hoặc xóa dữ liệu bị đánh cắp, đặc biệt nếu họ yêu cầu thanh toán.
Nạn nhân và cá nhân bị phơi nhiễm nên làm gì ngay bây giờ
Nếu bạn tin rằng thông tin của bạn là một phần của sự cố KillSec, hoặc bạn làm việc tại một tổ chức bị nhắm mục tiêu, những bước sau là hợp lý:
- Đổi mật khẩu trên các tài khoản bị ảnh hưởng và bất cứ nơi nào bạn đã sử dụng lại chúng. Sử dụng trình quản lý mật khẩu để tạo mật khẩu duy nhất.
- Bật xác thực đa yếu tố, lý tưởng nhất là bằng ứng dụng xác thực hoặc khóa phần cứng thay vì SMS.
- Theo dõi tài khoản tài chính và báo cáo tín dụng để phát hiện hoạt động bất thường, và cân nhắc đóng băng tín dụng nếu các số nhận dạng nhạy cảm như số CMND/CCCD bị phơi nhiễm.
- Cảnh giác với lừa đảo đề cập đến thông tin thực về bạn. Dữ liệu bị đánh cắp khiến các vụ lừa đảo thuyết phục hơn.
- Vá và xem xét truy cập từ xa. Đối với đội ngũ IT, hãy cập nhật các hệ thống hướng internet, xem xét quyền trên đám mây, đóng các dịch vụ truy cập từ xa không sử dụng, và kiểm tra nhật ký để phát hiện đăng nhập bất thường hoặc truyền dữ liệu ra ngoài lớn.
- Báo cáo sự cố cho cơ quan có thẩm quyền liên quan ở quốc gia của bạn, và lưu giữ hồ sơ về những gì bạn tìm thấy. Các điều tra viên có thể đang thu thập thông tin từ nạn nhân.
VPN làm được gì và không làm được gì chống lại các nhóm tống tiền
VPN mã hóa lưu lượng giữa thiết bị của bạn và máy chủ VPN, đồng thời ẩn địa chỉ IP của bạn khỏi các trang web bạn truy cập. Điều đó hữu ích trên Wi-Fi công cộng và để hạn chế một số theo dõi. Nó không phải là biện pháp phòng vệ chống lại những gì đã xảy ra trong trường hợp này.
Theo tóm tắt vụ án, các nhóm như KillSec khai thác lỗ hổng trong máy tính hoặc môi trường đám mây của nạn nhân và đánh cắp dữ liệu được lưu trữ ở đó. VPN tiêu dùng không vá phần mềm, không ngăn kẻ tấn công lợi dụng lỗ hổng trong máy chủ bị phơi nhiễm, và không khôi phục dữ liệu đã bị lấy đi. Nếu thông tin của bạn nằm trong cơ sở dữ liệu của một công ty bị xâm phạm, VPN của bạn không có vai trò gì trong sự kiện đó.
Công nghệ VPN thực sự quan trọng trong các tổ chức sử dụng nó để truy cập từ xa. Các cổng truy cập từ xa được bảo trì kém hoặc chưa được vá có thể tự trở thành điểm xâm nhập, vì vậy chúng cần các bản cập nhật, xác thực mạnh và giám sát giống như bất kỳ hệ thống hướng internet nào khác. Các nguồn công khai về trường hợp này không nói rằng bất kỳ sản phẩm VPN cụ thể nào có liên quan, vì vậy không nên đưa ra kết luận nào về điểm đó.
Kết luận
Các vụ bắt giữ và triệt phá nhóm ransomware KillSec cho thấy hành động phối hợp quốc tế có thể làm gián đoạn hoạt động tống tiền, thu giữ hạ tầng của chúng và dẫn đến bắt giữ. Vụ án vẫn đang phát triển, và những người bị buộc tội được coi là vô tội cho đến khi được chứng minh ngược lại.
Đối với độc giả, các bước thực tế vẫn như mọi khi. Kiểm tra xem bạn có nhận được thông báo vi phạm không, cập nhật mật khẩu và bật xác thực đa yếu tố, và đảm bảo phần mềm và công cụ truy cập từ xa được vá. Để biết chi tiết cụ thể về trang web rò rỉ, 110TB dữ liệu được bảo vệ và các vụ bắt giữ, hãy đọc báo cáo của chúng tôi về việc thu giữ trang web rò rỉ KillSec, sau đó dành vài phút để tăng cường bảo mật tài khoản của bạn ngay hôm nay.




