一次国际执法行动捣毁了KillSec勒索软件组织的基础设施,KillSec勒索软件捣毁行动中的逮捕涉及三名嫌疑人。对此案的报道称,据称该组织的头目是一名青少年。这一消息对调查人员来说是一场真正的胜利,但值得审视的是,对于运行家用电脑和小型网络的人来说,它改变了什么,又没有改变什么。

KillSec勒索软件捣毁行动中的逮捕涉及哪些内容

根据SecurityWeek的报道,警方在一次国际行动中拆除了KillSec的基础设施,并逮捕了三名嫌疑人。其他媒体的报道补充了一些细节。根据搜索结果中的摘要,欧洲刑警组织的公告描述了在四个欧洲国家开展的三次逮捕和八次搜查,目标是一个与全球约1,000起攻击有关的组织。其他报道称,当局查获了五台服务器和该组织的泄露网站,并称嫌疑头目年仅16岁。一些媒体称加泰罗尼亚当局参与了这名青少年的逮捕,还有一家媒体将此次行动称为“KillSwitch行动”。

需要谨慎指出的是:在一些报道中,这些逮捕被描述为临时性的,而且一家媒体指出,欧洲刑警组织关于被拘留者确切人数和角色的措辞有些含糊。这些是嫌疑人,而非已被定罪的人,随着调查的推进,细节可能会发生变化。

一个青少年领导的勒索软件组织是如何被识别的

原始材料并未详细说明调查人员究竟是如何追踪到据称的头目的,因此猜测是错误的。此案确实表明的是现代勒索软件执法的一般形态。这些组织依赖服务器、泄露网站和通信渠道,而每一个都是证据可能积累的地方。当警方查获这些基础设施时,他们可以获取指向运营者的记录。

此案也挑战了人们对勒索软件运营者的一种常见印象,即他们是经验丰富、不可触碰的专业人士。据报道,一名16岁的青少年据称领导了一个与约1,000起攻击有关的组织,这表明入行门槛可能比许多人想象的要低。勒索软件长期以来以服务形式运营,工具和基础设施可供那些可能不具备深厚技术技能的人使用。这降低了攻击者的门槛,在某些情况下也使他们更容易被发现,因为经验较少的运营者往往犯更多错误。

此次行动的跨境性质也很重要。在四个国家的搜查表明,当受害者、服务器和嫌疑人处于不同司法管辖区时,需要协调合作。

为什么捣毁行动很少能终结勒索软件威胁

查获泄露网站和服务器会扰乱一个组织,但不会抹去使该组织得逞的方法。一次行动背后的工具、战术和附属成员可以转移到别处。逃脱逮捕的犯罪分子可能会改头换面、加入另一个团队,或在新基础设施上重建。

我们已经看到这些组织如何为此做打算。我们关于DeadLock勒索软件添加Session应用以逃避捣毁行动的报道展示了运营者如何专门设计他们的通信方式,以便失去一台服务器不意味着失去整个行动。捣毁行动提高了犯罪分子的运营成本,但它们是长期较量的一部分,而非最终的胜利。

还有受害者的问题。即使一个组织被捣毁,已经遭受攻击的组织仍然面临恢复工作。像Suisun City勒索软件攻击,导致市政厅关闭七天这样的事件后续影响表明,一次成功的入侵可以造成多大的损害,无论攻击者后来发生了什么。(在我们所掌握的报道中,该事件与KillSec无关。)

这对你意味着什么

对大多数人来说,勒索软件的实际风险在这些逮捕的当天并没有改变。一个组织下线并不会消除更广泛的犯罪生态系统,而相同的入口——如钓鱼邮件、未修补的软件以及重复使用或弱密码——仍然可被其他攻击者利用。

话虽如此,这一消息是一个有用的提醒,让你检查自己的防御措施,尤其是如果你运营着一个没有专职IT团队的家庭办公室或小型企业网络:

  • 保持离线或独立备份。 始终连接到电脑的备份可能会与其他所有内容一起被加密。至少保留一份断开连接或存储在你的主账户无法覆盖的地方的副本,并测试你确实能够从中恢复。
  • 及时安装更新。 操作系统、浏览器、路由器固件和商业软件都会收到安全修复。尽可能开启自动更新。
  • 使用强密码、唯一密码和多因素认证。 这尤其适用于电子邮件、云存储和远程访问工具。
  • 对意外的附件和链接保持警惕。 钓鱼仍然是一种常见的入侵方式,任何逮捕都不会改变这一点。
  • 限制远程访问。 如果你不需要将远程桌面或类似服务暴露在互联网上,请将其关闭。

要点总结

KillSec勒索软件捣毁行动中的逮捕表明,协调一致的警方工作可以触及甚至受害者众多的组织,而且其背后的人可能比预期更年轻、更不成熟。这并不意味着威胁已经消失。正如DeadLock的例子所展示的,组织会适应变化,因此最安全的做法是将备份、更新和强认证视为持续的习惯,而不是等待下一次逮捕来降低你的风险。本周花十分钟确认你的备份有效,并确保你最重要的账户已开启多因素认证。