Một chiến dịch thực thi pháp luật quốc tế đã triệt phá cơ sở hạ tầng của nhóm ransomware KillSec, và vụ bắt giữ trong chiến dịch triệt phá ransomware KillSec bao gồm ba nghi phạm. Các báo cáo về vụ việc cho biết kẻ bị cáo buộc cầm đầu là một thiếu niên. Đây là một thắng lợi thực sự cho các nhà điều tra, nhưng cũng đáng để xem xét những gì nó thay đổi và không thay đổi đối với những người đang sử dụng máy tính gia đình và mạng nhỏ.
Những Gì Vụ Bắt Giữ Trong Chiến Dịch Triệt Phá Ransomware KillSec Bao Gồm
Theo báo cáo của SecurityWeek, cảnh sát đã tháo dỡ cơ sở hạ tầng của KillSec và bắt giữ ba nghi phạm trong khuôn khổ một chiến dịch quốc tế. Các nguồn tin khác bổ sung thêm một số chi tiết. Thông báo của Europol, được tóm tắt trong kết quả tìm kiếm, mô tả ba vụ bắt giữ và tám cuộc khám xét trên bốn quốc gia châu Âu, nhắm vào một nhóm có liên quan đến khoảng 1.000 cuộc tấn công trên toàn thế giới. Các báo cáo khác cho biết nhà chức trách đã thu giữ năm máy chủ và trang web rò rỉ dữ liệu của nhóm, và nghi phạm cầm đầu được cho là 16 tuổi. Một số nguồn tin cho biết nhà chức trách Catalonia đã tham gia vào vụ bắt giữ thiếu niên này, và một nguồn mô tả nỗ lực này là Chiến dịch KillSwitch.
Một lưu ý cần thận trọng: các vụ bắt giữ được mô tả là tạm thời trong một số báo cáo, và một nguồn tin lưu ý rằng cách diễn đạt của Europol về số lượng và vai trò chính xác của những người bị giam giữ có phần mơ hồ. Đây là các nghi phạm, không phải người đã bị kết án, và các chi tiết có thể thay đổi khi cuộc điều tra tiến triển.
Cách Một Nhóm Ransomware Do Thiếu Niên Cầm Đầu Bị Nhận Diện
Tài liệu nguồn không nêu rõ chính xác cách các nhà điều tra truy ra kẻ bị cáo buộc cầm đầu, vì vậy sẽ là sai lầm nếu đoán mò. Điều mà vụ việc cho thấy là hình dáng chung của công tác thực thi pháp luật đối với ransomware hiện đại. Các nhóm phụ thuộc vào máy chủ, trang web rò rỉ dữ liệu và các kênh liên lạc, và mỗi thứ đó là nơi bằng chứng có thể tích tụ. Khi cảnh sát thu giữ cơ sở hạ tầng đó, họ có thể tiếp cận các hồ sơ dẫn ngược lại những người vận hành nó.
Vụ việc cũng thách thức hình dung phổ biến về những kẻ vận hành ransomware như các chuyên gia dày dạn, không thể chạm tới. Các báo cáo rằng một thiếu niên 16 tuổi bị cáo buộc cầm đầu một nhóm liên quan đến khoảng 1.000 cuộc tấn công cho thấy rào cản gia nhập có thể thấp hơn nhiều người tưởng. Ransomware từ lâu đã được vận hành như một dịch vụ, với các công cụ và cơ sở hạ tầng sẵn có cho những người có thể không có kỹ năng kỹ thuật sâu. Điều đó hạ thấp rào cản đối với kẻ tấn công và, trong một số trường hợp, khiến chúng dễ bị tìm ra hơn, vì những kẻ vận hành ít kinh nghiệm có xu hướng mắc nhiều sai lầm hơn.
Tính chất xuyên biên giới của chiến dịch cũng quan trọng. Các cuộc khám xét ở bốn quốc gia cho thấy sự phối hợp cần thiết khi nạn nhân, máy chủ và nghi phạm nằm ở các khu vực tài phán khác nhau.
Tại Sao Các Chiến Dịch Triệt Phá Hiếm Khi Chấm Dứt Mối Đe Dọa Ransomware
Thu giữ một trang web rò rỉ dữ liệu và máy chủ sẽ làm gián đoạn một nhóm, nhưng không xóa bỏ các phương thức khiến nhóm đó hoạt động hiệu quả. Các công cụ, chiến thuật và các chi nhánh đằng sau một chiến dịch có thể chuyển đi nơi khác. Những tội phạm trốn tránh bị bắt có thể đổi thương hiệu, gia nhập nhóm khác, hoặc xây dựng lại trên cơ sở hạ tầng mới.
Chúng ta đã thấy cách các nhóm chuẩn bị cho điều này. Báo cáo của chúng tôi về cách ransomware DeadLock thêm ứng dụng Session để trốn tránh các chiến dịch triệt phá cho thấy những kẻ vận hành thiết kế liên lạc của chúng một cách cụ thể để việc mất một máy chủ không đồng nghĩa với việc mất toàn bộ chiến dịch. Các chiến dịch triệt phá làm tăng chi phí hoạt động của tội phạm, nhưng chúng chỉ là một phần của cuộc đấu tranh lâu dài, không phải thắng lợi cuối cùng.
Còn có vấn đề về nạn nhân. Ngay cả khi một nhóm bị gián đoạn, các tổ chức đã bị tấn công vẫn phải đối mặt với việc khôi phục. Hậu quả của một sự cố như cuộc tấn công ransomware ở Suisun City, khiến Tòa Thị chính đóng cửa bảy ngày, minh họa mức độ thiệt hại mà một vụ xâm nhập thành công duy nhất có thể gây ra bất kể điều gì xảy ra với kẻ tấn công sau đó. (Sự cố đó không liên quan đến KillSec trong các báo cáo mà chúng tôi có.)
Điều Này Có Ý Nghĩa Gì Với Bạn
Đối với hầu hết mọi người, rủi ro thực tế từ ransomware không thay đổi vào ngày diễn ra các vụ bắt giữ này. Một nhóm duy nhất ngừng hoạt động không loại bỏ hệ sinh thái tội phạm rộng lớn hơn, và các điểm xâm nhập tương tự, như email lừa đảo, phần mềm chưa vá, và mật khẩu yếu hoặc tái sử dụng, vẫn sẵn có cho các kẻ tấn công khác.
Dù vậy, tin tức này là lời nhắc hữu ích để kiểm tra biện pháp phòng vệ của chính bạn, đặc biệt nếu bạn điều hành văn phòng tại nhà hoặc mạng doanh nghiệp nhỏ không có đội IT chuyên trách:
- Duy trì sao lưu ngoại tuyến hoặc tách biệt. Bản sao lưu luôn được kết nối với máy tính của bạn có thể bị mã hóa cùng với mọi thứ khác. Giữ ít nhất một bản sao ở trạng thái ngắt kết nối hoặc lưu ở nơi mà tài khoản chính của bạn không thể ghi đè, và kiểm tra rằng bạn thực sự có thể khôi phục từ đó.
- Cài đặt bản cập nhật kịp thời. Hệ điều hành, trình duyệt, firmware router và phần mềm doanh nghiệp đều nhận được bản vá bảo mật. Bật cập nhật tự động khi có thể.
- Sử dụng mật khẩu mạnh, duy nhất và xác thực đa yếu tố. Điều này đặc biệt áp dụng cho email, lưu trữ đám mây và các công cụ truy cập từ xa.
- Hãy hoài nghi với các tệp đính kèm và liên kết bất ngờ. Lừa đảo vẫn là một cách xâm nhập phổ biến, và không có vụ bắt giữ nào thay đổi điều đó.
- Hạn chế truy cập từ xa. Nếu bạn không cần desktop từ xa hoặc các dịch vụ tương tự được mở ra internet, hãy tắt chúng đi.
Điểm Mấu Chốt
Các vụ bắt giữ trong chiến dịch triệt phá ransomware KillSec cho thấy công tác phối hợp của cảnh sát có thể chạm tới cả những nhóm có số lượng nạn nhân lớn, và những người đứng sau chúng có thể trẻ hơn và ít chuyên nghiệp hơn so với dự đoán. Chúng không có nghĩa là mối đe dọa đã biến mất. Các nhóm thích nghi, như ví dụ DeadLock chứng minh, vì vậy cách tiếp cận an toàn nhất là coi sao lưu, cập nhật và xác thực mạnh mẽ như những thói quen thường xuyên thay vì chờ đợi vụ bắt giữ tiếp theo để giảm rủi ro. Hãy dành mười phút trong tuần này để xác nhận rằng bản sao lưu của bạn hoạt động và xác thực đa yếu tố đã được bật cho các tài khoản quan trọng nhất của bạn.




