Một chiến dịch do Europol dẫn đầu trải rộng khắp chín quốc gia đã giáng đòn mạnh vào băng nhóm ransomware KillSec. Các nhà chức trách báo cáo ba vụ bắt giữ và 110TB dữ liệu bị thu giữ, và Bộ Tư pháp Hoa Kỳ đã truy tố một nghi phạm người Hà Lan được biết đến với biệt danh "Archduke." Hướng dẫn giải thích về việc triệt phá KillSec ransomware này đề cập đến những gì đã bị thu giữ, những gì đã biết về bản cáo trạng, và những gì nó thay đổi cũng như không thay đổi đối với nạn nhân và những người phòng thủ hàng ngày.

Chiến dịch KillSwitch thực sự đã thu giữ những gì

Theo các báo cáo, Chiến dịch KillSwitch đã đạt được ba vụ bắt giữ và thu giữ 110TB từ nhóm KillSec. Chín quốc gia đã tham gia vào hành động này. Các bài đăng công khai riêng biệt từ cơ quan thực thi pháp luật mô tả đây là một chiến dịch phối hợp, theo trình tự do FBI San Juan dẫn đầu, nhắm vào nhóm mà FBI gọi là Kill Security Ransomware Group.

Thông báo của chính Europol, như xuất hiện trong kết quả tìm kiếm, bổ sung thêm một số quy mô. Nó mô tả ba vụ bắt giữ và tám cuộc khám xét trên bốn quốc gia châu Âu, trong một chiến dịch nhắm vào một nhóm có liên quan đến khoảng 1.000 cuộc tấn công trên toàn thế giới. Một thông báo của chính phủ Thụy Sĩ ghi ngày tháo dỡ cơ sở hạ tầng CNTT mà KillSec sử dụng là ngày 30 tháng 9. Tiêu đề của Europol cũng đề cập đến các máy chủ và một trang web rò rỉ bị thu giữ.

Con số 110TB quan trọng vì một lý do thực tế. Các băng nhóm ransomware đánh cắp dữ liệu trước khi mã hóa nó lưu giữ dữ liệu đó trên cơ sở hạ tầng mà chúng kiểm soát, và việc thu giữ nó có thể cung cấp cho các nhà điều tra bằng chứng, danh sách nạn nhân, và trong một số trường hợp là cách để cảnh báo các tổ chức bị ảnh hưởng. Bản tóm tắt mà chúng tôi xem xét không nói rõ bao nhiêu trong số 110TB là dữ liệu nạn nhân bị đánh cắp so với tài liệu khác, vì vậy hãy thận trọng với bất kỳ tuyên bố nào về nội dung của nó cho đến khi các quan chức nói thêm.

"Archduke" là ai và DOJ cáo buộc điều gì

DOJ đã truy tố một nghi phạm người Hà Lan sử dụng biệt danh "Archduke." Bản tóm tắt nguồn không nêu rõ các cáo buộc cụ thể, vai trò của nghi phạm trong nhóm, hoặc vụ án đang ở giai đoạn tố tụng nào. Chúng tôi sẽ không đoán về những chi tiết đó.

Một điểm cần thận trọng: tiêu đề thông báo của Europol đề cập đến một thiếu niên bị nghi ngờ lãnh đạo KillSec, và một số nhà cung cấp bảo mật đã công bố các bài viết về việc bắt giữ một thủ lĩnh trẻ tuổi bị cáo buộc. Tài liệu có sẵn cho chúng tôi không xác nhận rằng người này và "Archduke" bị truy tố là cùng một cá nhân, vì vậy chúng tôi không kết nối họ. Một bản cáo trạng cũng chỉ là một cáo buộc, không phải là một kết án. Các hồ sơ tòa án và tuyên bố chính thức của DOJ sẽ là nơi đáng tin cậy để kiểm tra các cáo buộc khi chúng phát triển.

Việc triệt phá có ý nghĩa gì đối với nạn nhân của KillSec

Đối với các tổ chức đã bị KillSec tấn công, tin tức này đáng khích lệ nhưng chưa đầy đủ. Các nhà nghiên cứu bảo mật cho biết nhóm này đã khai thác các lỗ hổng phần mềm và cấu hình sai lưu trữ đám mây để xâm nhập khoảng 1.000 tổ chức. Các máy chủ bị thu giữ và một trang web rò rỉ bị thu giữ có thể hạn chế khả năng của nhóm trong việc gây áp lực lên nạn nhân bằng cách công bố các tệp bị đánh cắp.

Nhưng một cuộc triệt phá không phải là một cuộc dọn dẹp. Một số điều đáng ghi nhớ:

  • Dữ liệu đã bị đánh cắp có thể đã được sao chép ở nơi khác. Việc thu giữ máy chủ không đảm bảo mọi bản sao đều biến mất.
  • Các hệ thống bị mã hóa vẫn bị mã hóa. Trừ khi các nhà điều tra công bố hỗ trợ giải mã, việc khôi phục vẫn phụ thuộc vào bản sao lưu của chính bạn.
  • Các băng nhóm ransomware thường phân tán hoặc đổi thương hiệu. Việc bắt giữ một số thành viên không nhất thiết chấm dứt các chiến thuật mà nhóm đã sử dụng.
  • Nạn nhân có thể được liên hệ. Nếu bạn cho rằng mình bị ảnh hưởng, hãy chú ý đến liên lạc từ cơ quan thực thi pháp luật và báo cáo sự cố thông qua các kênh phù hợp ở quốc gia của bạn.

Nếu tổ chức của bạn là mục tiêu của KillSec, hãy giả định rằng dữ liệu bị đánh cắp vẫn có thể xuất hiện, và tiếp tục đặt lại thông tin đăng nhập, thực hiện các nghĩa vụ thông báo vi phạm, và giám sát như bạn vẫn làm.

Các biện pháp phòng thủ chống ransomware vẫn quan trọng: sao lưu, phân đoạn và giới hạn VPN

Các phương thức được cho là của KillSec, khai thác lỗ hổng phần mềm và cấu hình sai lưu trữ đám mây, là phổ biến đối với các nhóm ransomware. Đó là lý do tại sao những điều cơ bản vẫn có trọng lượng nhất, bất kể ai đang bị giam giữ trong tháng này.

Sao lưu. Giữ nhiều bản sao, bao gồm ít nhất một bản sao ngoại tuyến hoặc bất biến mà kẻ tấn công không thể truy cập bằng thông tin đăng nhập bị đánh cắp. Kiểm tra khôi phục thường xuyên, vì một bản sao lưu bạn chưa bao giờ khôi phục là một giả định, không phải một kế hoạch.

Phân đoạn mạng. Việc tách biệt các hệ thống hạn chế mức độ di chuyển của kẻ xâm nhập. Nếu một máy hoặc tài khoản đám mây bị xâm phạm, phân đoạn có thể ngăn điều đó trở thành một sự kiện mã hóa toàn công ty.

Vá lỗi và cấu hình. Vì các lỗ hổng và cấu hình sai lưu trữ là một phần của kịch bản được báo cáo, hãy xem xét phần mềm hướng công khai để cập nhật và kiểm tra rằng lưu trữ đám mây không bị phơi bày rộng hơn dự định.

VPN phù hợp ở đâu. VPN mã hóa lưu lượng giữa thiết bị của bạn và máy chủ VPN và có thể ẩn địa chỉ IP của bạn khỏi các trang web bạn truy cập. Nó không vá phần mềm dễ bị tổn thương, sửa một bucket lưu trữ bị cấu hình sai, hoặc bảo vệ bản sao lưu. Hãy coi nó như một lớp riêng tư hạn chế, không phải là một biện pháp phòng thủ chống ransomware.

Hướng dẫn StopRansomware của CISA là một tài nguyên được tham chiếu rộng rãi để xây dựng một kế hoạch ứng phó đầy đủ hơn.

Điều này có ý nghĩa gì đối với bạn

Nếu bạn là một cá nhân, hoạt động này không phải là lý do để thay đổi thói quen của bạn qua đêm, nhưng đó là một lời nhắc nhở tốt để kiểm tra rằng các tệp quan trọng của bạn được sao lưu ở nơi mà ransomware không thể chạm tới. Nếu bạn quản lý một doanh nghiệp nhỏ hoặc một nhóm, việc triệt phá không loại bỏ rủi ro từ các nhóm tương tự sử dụng các phương thức tương tự.

Tín hiệu rộng hơn là hợp tác quốc tế có thể tiếp cận cơ sở hạ tầng ransomware và những người đứng sau nó. Điều đó hữu ích, nhưng nó hoạt động song song với sự chuẩn bị của chính bạn thay vì thay thế nó.

Những điểm chính cần ghi nhớ

  • Chiến dịch KillSwitch liên quan đến chín quốc gia, ba vụ bắt giữ, và 110TB bị thu giữ, với một bản cáo trạng của DOJ đối với nghi phạm người Hà Lan "Archduke."
  • Một bản cáo trạng là một cáo buộc; chi tiết của các cáo buộc không có trong bản tóm tắt mà chúng tôi xem xét.
  • Việc triệt phá không giải mã các tệp hoặc đảm bảo dữ liệu bị đánh cắp đã biến mất.
  • Xem xét thiết lập sao lưu và phân đoạn mạng của riêng bạn trong tuần này, bao gồm việc bạn có bản sao ngoại tuyến và đã kiểm tra khôi phục chưa.
  • Sử dụng VPN để bảo vệ quyền riêng tư nếu bạn muốn, nhưng đừng coi nó là biện pháp bảo vệ chống lại ransomware.