Tweakers (direct)

Autoriteiten vinden 110TB gestolen gegevens op servers ransomwarebende KillSec

Daan van Monsjou 4 min lezen

Het persbericht is niet heel expliciet, maar volgens mij is de boodschap wel dat het hier gaat om 110 TB aan gestolen data:

On 30 September 2026, law enforcement took control of KillSec’s leak site, securing at least 110 terabytes of data against further unauthorised access.

"Further unauthorized access" wijst niet op bestanden die op de laptop van een onschuldig zusje staan of de speculatieve zelfopgenomen video's van de seksuele activiteiten van een minderjarige waarover hierboven gespeculeerd wordt. Het gaat om minimaal 110TB waar al eerder onbevoegde toegang toe is verkregen.

Die 110TB verdeeld over minimaal 500 slachtoffers, mogelijk meer (ongeveer 1000 vermoedde slachtoffers genoemd in het persbericht), is gemiddeld zo'n 100 tot 200 GB per slachtoffer. Dat lijkt een best geloofwaardige hoeveelheid gegevens te zijn.

Hangt er natuurlijk vanaf hoe goed de hackers met de data om gaan, en hoe goed de politie het bekijkt...

Voorbeeld: Ik maak elke nacht een snapshot van mijn systeem, hou een snapshot van de laatste 30 dagen bij, daarna 1 per maand voor het afgelopen jaar, dan 1 per jaar (dus zit aan een 40tal). De meeste data is vrij statisch (laten we gewoon kijken naar mijn fotos en filmpjes), de snapshot neemt amper extra plaats in (zou me sterk verbazen als ze mijn effectieve data verdubbelen). Als je nu deze data gaat scrapen, met een programma dat niet goed overweg kan met snapshots (als ik mij niet vergis heb je deze info niet in een smb share, die ziet elk bestand als individueel), zit je al aan 30-40 keer de hoeveelheid van mijn effectieve data, gewoon door duplicate. Maw, 3-4tb van mijn fotos zou die 110tb al kunnen vullen.

De groep zal waarschijnlijk ook backups willen hebben. 8 huizen kan wijzen op een backup op 8 locaties, 3 mensen opgepakt kan wijzen op 3 personen met een backup van de data. Beetje het probleem met cijfers zonder onderbouwing en politie die graag grote cijfers toont. Maar, gezien 3-2-1 backup aangeraden wordt, en 3 een optie is, kunnen we even veronderstellen dat ze zelf 3 kopiëren van de data hadden. Ineens kan 1-1.4 tb van mijn data al 110tb gestolen data zijn.

Verder is de kans groot dat ze elke hack ook nog eens bundelde in een encrypted archive, om te kunnen uploaden. Hier kan wel wat compressie over, waardoor het geen verdubbeling is, maar vermits ze waarschijnlijk ook kleinere dumps maken als "bewijs van de hack", en om het simpel te houden, kunnen we de unieke data verder halveren, wat dus resulteert dat, onder de juiste omstandigheden, 0.5-0.7tb aan unieke fototjes op mijn nas kan voldoen aan 110tb gestolen gegevens.

Toegegeven, die gegevens staan een 180 keer gedupliceerd op 1 of andere manier. Maar, waar mijn fotos makkelijk gededupliceerd kunnen worden, is dat heel wat moeilijker als het bvb gaat over dagelijkse snapshots/backups van databases.

Als we dan gaan kijken naar 500gb aan effectieve unieke data uit 500 hacks, is dat 1gb "nuttige" data per hack, wat echt weinig lijkt.

Oh, komt ook nog bij dat de politie gewoon dom kan zijn. Even mijn snapshot share mounten, rechter klik, eigenschappen, 2 dagen wachten, en windows zegt dat ik 110tb aan data heb, terwijl er toch echt maar een 8tb schijfje in mijn nas zit...

Of de hackers hebben gewoon een encrypted container (zoals veracrypt) die hun hele opslagruimte denkt, of zelfs gewoon disk encryptie, en de politie gaat er voor het gemak maar van uit dat je geen 110tb aan storage koopt (begrijpelijk aan de huidige prijzen) als je maar een paar tb aan data hebt en noemt toch de storage als gestolen data zonder te weten wat het is ("we hebben 10x12tb gevonden, dat wilt dus zeggen 9x12tb die vol zijn en een beetje op de nieuwe, we kloppen af op 110tb data").

Zonder informatie over wat die 110tb inhoudt, of hoe die zelfs berekend is, is het maar speculeren natuurlijk.