Операторите на ransomware винаги са търсили начини да поддържат инфраструктурата си жива, дори след като изследователи по сигурността и правоприлагащи органи започнат да я разбиват. Последният пример идва от група, наречена DeadLock, която разшири използването на блокчейна Polygon и добави фокусираното върху поверителността приложение за съобщения Session към инструментариума си за изнудване. Комбинацията от ransomware, блокчейн и криптирани комуникационни инструменти прави значително по-трудно за защитниците да нарушат операциите на групата и сигнализира за по-широка промяна в начина, по който киберпрестъпниците заемат легитимна технология за поверителност за незаконни цели.
Как DeadLock крие своята инфраструктура в интелигентни договори на Polygon
Основната иновация на DeadLock е съхраняването на части от конфигурацията за командване и контрол директно върху блокчейна Polygon, децентрализирана мрежа, обикновено използвана за легитимни приложения като децентрализирани финанси и дигитални колекционерски предмети. Тъй като данните в блокчейна са разпределени сред хиляди независими възли, вместо да се намират на един сървър, няма централна точка, която полицията или хостинг доставчиците да могат да завладеят, за да спрат операцията. Дори ако една точка за достъп до интелигентния договор бъде блокирана, основните данни остават във веригата и могат да бъдат извлечени от всяка друга точка в мрежата.
Това не е напълно нова тактика за групата. Предишното отразяване на vpn.social за базираната на Polygon инфраструктура на DeadLock описа подробно как бандата първоначално започна да експериментира със съхраняване на конфигурационни данни за C2 във веригата, за да оцелее при опити за премахване. Това, което се е променило оттогава, е обхватът: DeadLock вече хоства и съдържание от изтичане на данни – откраднатите данни, които заплашва да публикува, ако жертвите откажат да платят – използвайки подкрепена от блокчейн инфраструктура, което допълнително намалява зависимостта ѝ от традиционен уеб хостинг, който може да бъде маркиран и премахнат.
Защо Session и блокчейн сайтовете за изтичане устояват на действията на правоприлагащите органи
Наред с блокчейн инфраструктурата си, DeadLock възприе Session – криптирано приложение за съобщения, създадено с мисъл за децентрализация и защита на метаданните. Session е проектирано да даде на обикновените потребители начин да комуникират без централен сървър, който да записва кой с кого е разговарял, което е легитимна и ценна функция за поверителност за журналисти, активисти и обикновени хора, загрижени за наблюдение. В ръцете на DeadLock същият този дизайн се превръща в инструмент за договаряне на откуп и координиране на изнудване, без да оставя централизирана комуникационна следа, на която следователите обикновено разчитат.
Традиционните сайтове за изтичане на ransomware се намират на сървъри, които могат да бъдат иззети, след като техният хостинг доставчик или IP адрес бъде идентифициран. Хостваното в блокчейн съдържание заобикаля това напълно. Няма единствен уеб хост, към когото да се отправи призовка, и няма единствен сървър, който да бъде свален офлайн. В комбинация с криптирани, децентрализирани съобщения за комуникация с жертвите, DeadLock на практика е премахнал повечето от точките за натиск, които правоприлагащите органи и реагиращите при инциденти исторически използваха, за да нарушат операциите на ransomware по време на атака.
Нож с две остриета: инструментите за поверителност като щит и оръжие
Това, което прави тази история забележителна, не е, че DeadLock е изобретила нови техники за атака, а че е пренасочила инструменти, създадени за добро. Polygon съществува, за да поддържа прозрачни, децентрализирани приложения. Session съществува, за да защитава личните разговори на обикновените хора от наблюдение и цензура. Нито една от технологиите не е проектирана с мисъл за престъпна употреба, но и двете случайно предлагат точно свойствата за устойчивост, които групите за ransomware искат.
Същото напрежение се проявява в целия свят на поверителност и сигурност: същото криптиране, което защитава съобщенията на дисидент от авторитарно правителство, защитава и преговорите за откуп на престъпник от следователите. Това не е аргумент срещу самата технология за поверителност, но е напомняне, че децентрализацията и силното криптиране променят сметките за защитниците. Стратегиите за прекъсване, базирани на премахване, които работеха сравнително добре срещу традиционната инфраструктура за ransomware, са далеч по-малко ефективни срещу операции, които вече не зависят от централизирани сървъри.
Какво могат да направят бизнесите, за да изградят устойчивост срещу изнудване
Тъй като прекъсването на инфраструктурата на DeadLock след факта вече е много по-трудно, практическият акцент се измества обратно към превенция и готовност. Организациите трябва да приемат, че след като дадена група за ransomware е откраднала данни и е инициирала контакт, премахването на нейния сайт за изтичане или блокирането на комуникационния ѝ канал е малко вероятно да спре опита за изнудване. Това прави силните практики за архивиране, мрежовата сегментация и бързото откриване на прониквания преди ексфилтрация на данни още по-важни, отколкото вече бяха.
Плановете за реакция при инциденти също трябва да отчитат възможността сайтът за изтичане да не може просто да бъде докладван и премахнат. Правните съветници, комуникационните екипи и техническите реагиращи трябва да имат споделено разбиране за това как да се процедира, когато инфраструктурата на атакуващия е на практика недосегаема чрез конвенционални канали.
Какво означава това за вас
За индивидуалните потребители тактиките на DeadLock са добро напомняне, че инструментите, защитаващи собствената ви поверителност – приложения за криптирани съобщения, децентрализирани услуги и блокчейн технология – са неутрални по дизайн. Тяхната стойност зависи изцяло от това кой ги използва и защо. Не е необходимо да избягвате инструментите за поверителност, защото и престъпниците ги използват; трябва да разберете, че устойчивостта, която тези инструменти предоставят, работи и в двете посоки. За бизнеса в частност, случаят с DeadLock подчертава, че спирането на инфраструктурата за ransomware, блокчейн и криптирани комуникации след началото на атака става все по-нереалистично, което увеличава залога за превенцията.
Основни изводи
- Приемете, че сайтовете за изтичане и каналите за преговори, свързани със съвременните групи за ransomware, може да не могат да бъдат премахнати чрез докладване или искания за премахване.
- Инвестирайте в откриване на прониквания и мониторинг на мрежата, за да хванете атаките преди ексфилтрация на данни, тъй като опциите за прекъсване след пробив намаляват.
- Поддържайте офлайн, тествани архиви, така че изискванията за откуп да загубят своята сила, независимо колко устойчива е инфраструктурата на атакуващия.
- Прегледайте плановете за реакция при инциденти, за да сте сигурни, че адресират децентрализирана и хоствана в блокчейн инфраструктура за изнудване, а не само традиционни уеб базирани сайтове за изтичане.
Еволюцията на DeadLock показва, че борбата срещу ransomware вече не е само за по-бързо премахване. Тъй като групите залагат все повече на децентрализирана и криптирана инфраструктура, устойчивостта трябва да започне много преди атаката изобщо да достигне етапа на изнудване.




