警方已捣毁KillSec勒索软件网络,查获其服务器和被窃数据,并将该组织与全球约1,000起疑似攻击联系起来。如果你想知道KillSec勒索软件被捣毁一事以及接下来该做什么,简短的回答是:好消息,但不是放松的理由。本文将介绍这次行动改变了什么、没有改变什么,以及对依赖单一路由器的Windows用户和小型办公室来说,哪些实际步骤最重要。

KillSec被捣毁究竟取得了什么成果

据报道,执法部门查获了KillSec的服务器及其中存储的被窃数据,并将该组织与大约1,000起疑似攻击联系起来。其他报道将这次行动称为“Operation KillSwitch”,并称调查人员已控制了该组织的暗网泄露网站——即用来威胁发布被盗文件以勒索受害者的页面。一些媒体引用了较低的约500起已确认成功攻击的数字,这提醒我们“疑似”和“已确认”是不同的计数。关于此次行动和嫌疑人的最新消息,请参阅我们关于KillSec勒索软件捣毁逮捕行动的报道。

这次行动的作用:移除了该组织的基础设施,破坏了其通过泄露网站勒索受害者的能力,并为调查人员提供了可用于识别和通知受影响组织的数据。

这次行动没有做到的:它不能解密已被锁定的文件,也不能保证被窃数据已被销毁。查获的服务器不等于每份文件的每一个副本。勒索软件工具和技术也往往比任何一个团伙存活得更久,因为附属成员可以转移到其他品牌。把这次捣毁视为某个组织活动的一次暂停,而不是威胁的终结。

VPN在应对勒索软件方面能做什么、不能做什么

VPN营销有时暗示提供广泛保护,所以这里说明白一点。

VPN加密你的设备与VPN服务器之间的流量。这在公共Wi-Fi等不可信网络上有所帮助,并能向你的互联网服务提供商隐藏你的浏览记录。它是一种隐私工具。

它不能阻止勒索软件。VPN不会阻止你打开恶意附件、不会移除你电脑上已有的恶意软件,也不会撤销你文件的加密。关于KillSec的报道称,该组织通过利用漏洞和保护薄弱的访问点来窃取数据。这表明未修补的软件和薄弱的远程访问才是真正的问题,而消费级VPN对这两者都无能为力。

VPN能发挥作用的一个领域是企业的远程访问:配置正确、已修补、有访问控制的VPN比将远程桌面等服务直接暴露在互联网上要好。但VPN网关本身也会成为一个入口点,必须更新并使用多因素认证加以保护。

面向Windows用户和基于路由器的小型办公室的步骤

这些步骤针对勒索软件组织常用的弱点,无需特殊工具。

对于Windows用户:

  • 及时安装更新。 开启Windows自动更新,并更新浏览器、PDF阅读器和其他应用。
  • 保留离线或带版本的备份。 遵循3-2-1原则:三份副本、两种存储类型、一份离线或断开保存。测试一次恢复。
  • 日常工作中使用标准账户。 将管理员账户保留用于安装软件。
  • 启用内置保护。 保持Microsoft Defender运行,并考虑开启受控文件夹访问。
  • 开启多因素认证,用于电子邮件、云存储和任何远程访问。

对于依赖一台路由器的小型办公室:

  • 更新路由器固件,并更换不再接收更新的设备。
  • 更改默认管理员密码,除非确实需要,否则禁用来自互联网的远程管理。
  • 关闭不需要的开放端口。 不要直接暴露远程桌面或文件共享。
  • 尽可能对网络进行分段,例如设置独立的访客网络,这样一台受感染的设备就不能轻易访问所有内容。
  • 审查谁拥有远程访问权限,并移除前员工或供应商的账户。

如果你已被攻击:如何响应并检查暴露情况

如果你认为自己曾是KillSec的受害者,或任何勒索软件的受害者,请按顺序行动:

  1. 隔离受影响的设备。 将其从网络和Wi-Fi断开,但暂时不要擦除,因为它们可能含有证据。
  2. 报告此事。 联系当地执法部门或你所在国家的网络犯罪举报渠道。像这样的案件中的调查人员可能能够与受害者分享信息,因此举报会有帮助。
  3. 不要以为泄露网站就是全部。 该组织的网站已被查获,公开张贴的威胁可能有所减少,但你仍应假设从你那里获取的数据可能在其他地方被曝光。
  4. 更改凭据。 从一台干净的设备上重置电子邮件、云、银行和管理账户的密码,并开启多因素认证。
  5. 警惕欺诈。 如果涉及个人或客户数据,请监控账户,并对提及该事件的后续网络钓鱼保持警惕。
  6. 仅在找到并关闭入侵路径后,才从干净的备份恢复,否则你可能会再次被攻击。

这对你意味着什么

对大多数读者来说,这次捣毁对日常生活改变不大。这是对一个组织的一次有意义的胜利,也可能帮助一些受害者得知自己受到了影响。但它所利用的弱点,如未修补的系统和保护薄弱的访问点,存在于无数家庭和办公室中。VPN无法解决这些问题。更新、备份、强认证和锁定路由器才能。

要点

  • 把KillSec勒索软件被捣毁视为好消息,而不是终点线。现在要做的是加强你自己的防御。
  • 不要依赖VPN作为勒索软件防护;它是隐私工具。
  • 本周修补Windows、应用和路由器固件。
  • 确认你有近期的离线备份,并且能够从中恢复。
  • 审查远程访问并开启多因素认证。

今天花十分钟检查你的Windows更新设置以及路由器的管理员和远程访问选项。关于此次行动和嫌疑人的最新详情,请阅读我们关于KillSec逮捕行动的报道。