Как DeadLock деактивира Windows Defender и изтрива архивите

DeadLock е финансово мотивирана операция с рансъмуер, която привлече внимание с комбинирането на познати техники за проникване с инфраструктура, специално създадена да устои на опити за премахване. Според изследователи по сигурността, които проследяват групата, операторите на DeadLock не просто пускат злонамерен софтуер и се надяват той да се промъкне покрай защитните инструменти. Вместо това те методично неутрализират защитите на жертвата още преди да започне криптирането.

Този процес обикновено започва с деактивиране на Windows Defender, премахвайки вградената защита, на която много организации разчитат като на основна линия на отбрана. Оттам DeadLock се насочва към системите за архивиране – особено пагубна стъпка, тъй като архивите често са най-бързият начин жертвата да се възстанови, без да плаща откуп. Накрая групата изтрива регистрите на събития на Windows, заличавайки голяма част от цифровата следа, която реагиращите на инциденти обикновено използват, за да възстановят хронологията на атаката и да разберат как се е случила.

Комбинацията е съзнателна. Докато файловете бъдат действително криптирани, жертвата организация вече е загубила предпазната си мрежа и голяма част от способността си да разследва проникването. Това не е злонамерен софтуер тип „счупи и вземи“; това е структурирана операция, предназначена да увеличи максимално натиска върху жертвата.

Защо само крайпойнт защитата се проваля срещу модерния рансъмуер

Инструктивният подход на DeadLock е ясен напомнящ знак, че антивирусният софтуер за крайни точки, дори когато е способен продукт като Windows Defender, не е самостоятелно решение. Ако оператор на рансъмуер получи достатъчно привилегии в мрежата, за да деактивира софтуера за сигурност, да изтрие архивите и да изчисти регистрите, това означава, че вече е преминал далеч отвъд точката, в която един-единствен инструмент би могъл да го спре.

Съвременните групи за рансъмуер все повече планират точно за този сценарий. Те предполагат, че защитниците имат работещ антивирус, и вграждат стъпки специално за да го изключат или заобиколят. Това измества истинското бойно поле от „дали антивирусът ще хване файла“ към „колко бързо подозрителното странично придвижване, повишаване на привилегиите или необичайната административна активност може да бъде засечено и спряно, преди да започне криптирането“.

Затова екипите по сигурност все повече говорят за откриване и реагиране, а не само за превенция. Един-единствен компрометиран идентификационен данни или неправилно конфигурирана система може да бъде достатъчен за атакуващия, за да достигне до етапа, в който деактивира защитите, вместо да ги заобикаля. Инструментите за крайни точки остават ценни, но работят най-добре като един от няколко слоя, а не като последна линия на отбрана.

Многослойна защита: мрежово сегментиране, VPN и офлайн архиви

Тъй като тактиките на DeadLock са насочени към премахване на възможностите за възстановяване на жертвата, най-ефективните контрамерки се фокусират върху ограничаване на това колко далеч може да стигне атакуващият и осигуряване на пътища за възстановяване, до които той няма достъп.

Мрежовото сегментиране е една от най-практичните стъпки, които организациите могат да предприемат. Чрез разделяне на мрежите на по-малки, изолирани зони, компрометирана работна станция или сървър не дава автоматично на атакуващия път към сървърите за архиви, домейн контролерите или други високоценни системи. Това ограничаване може да бъде разликата между изолиран инцидент и пълно спиране на работата на цялата организация.

Сигурният отдалечен достъп е също толкова важен. VPN и други криптирани инструменти за достъп помагат да се гарантира, че връзките към корпоративните мрежи, особено за отдалечени служители и трети страни доставчици, са удостоверени и наблюдавани, вместо да бъдат оставени като отворена врата. Комбинирано със силни контроли на достъпа, това намалява броя на входните точки, които атакуващ като операторите на DeadLock може да използва, за да получи първоначалната опора, необходима му, преди да повиши привилегиите си.

Офлайн или неизменяемите архиви заслужават специално внимание, предвид специфичния фокус на DeadLock върху унищожаването на данните за възстановяване. Архиви, които са изключени от мрежата или съхранявани по начин, който предотвратява модификация дори от администраторски акаунт, не могат да бъдат изтрити или криптирани заедно с продукционните системи. Редовното тестване дали тези архиви действително се възстановяват правилно е също толкова важно, колкото и самото им поддържане.

Какво разкриват тактиките на DeadLock за децентрализираната инфраструктура на рансъмуера

Отвъд техническите стъпки, предприети срещу отделни жертви, изборът на инфраструктура на DeadLock сочи към по-широка тенденция сред операторите на рансъмуер: изграждане на системи, проектирани да оцелеят под натиска на правоприлагащите органи и опитите за премахване. Децентрализираната инфраструктура затруднява защитниците и властите да разрушат цяла операция, като се насочат към един сървър или домейн, което означава, че групата може да продължи да действа дори след като части от мрежата ѝ бъдат разкрити или иззети.

Тази устойчивост отразява случилото се след един от потвърдените пробиви на DeadLock. Пробивът с рансъмуъра DeadLock, който разкри десетилетие записи на Diater показа колко големи щети може да причини едно успешно проникване, след като архивите и възможностите за откриване бъдат премахнати, и колко дълготрайни могат да бъдат последствията за организациите и лицата, чиито данни са били засегнати.

Какво означава това за вас

За повечето читатели целите на DeadLock са организации, а не отделни лица, но основният урок важи широко. Ако управлявате ИТ за бизнес или отговаряте за защита на чувствителни данни от какъвто и да е вид, приемете, че решен атакуващ, който получи опора, ще се опита да деактивира вашите инструменти за сигурност и да унищожи архивите ви, а не само да криптира файловете. Планирайте защитите си въз основа на това предположение, а не с надеждата, че само антивирусът ще хване първоначалния опит.

За служителите и отдалечените работници това също подсилва стойността на използването на защитени, наблюдавани връзки вместо ad hoc отдалечен достъп при свързване към работни системи, тъй като слабите входни точки са точно това, на което операции като DeadLock разчитат, за да започнат.

Практически изводи

  • Не разчитайте само на антивируса за крайни точки като единствена защита; комбинирайте го с наблюдение за необичайно повишаване на привилегии и странично придвижване.
  • Сегментирайте мрежите така, че едно компрометирано устройство да не може да достигне до системите за архивиране или критичната инфраструктура.
  • Поддържайте офлайн или неизменяеми архиви и редовно тествайте възстановяването.
  • Използвайте VPN и силно удостоверяване за отдалечен достъп, за да намалите изложените входни точки.
  • Преглеждайте реални инциденти като пробива в Diater, свързан с DeadLock, за да разберете практическите рискове от пропускане на многослойната защита.

Защитата от рансъмуъра DeadLock не се състои в намирането на един перфектен инструмент. Става дума за изграждане на припокриващи се защити, така че дори ако един слой се провали, атакуващият все още да среща препятствия, преди да достигне точката, от която няма връщане назад.