Рансъмуер операция, известна като DeadLock, откри нов начин да поддържа атакуващата си инфраструктура жива: скрива части от конфигурацията на командване и управление (C2) в блокчейна Polygon. Групата, която вече е претендирала за повече от 80 жертви по света чрез двойно изнудване, използва същите принципи на децентрализация, които захранват криптовалутите, за да направи операциите си по-трудни за спиране от защитниците и правоприлагащите органи.
Как DeadLock скрива командната си инфраструктура в Polygon
Традиционните рансъмуери разчитат на сървъри, които изследователите по сигурността и правоприлагащите органи могат да идентифицират, изземат или да пренасочат (sinkhole) веднъж открити. Операторите на DeadLock изглежда заобикалят тази уязвимост, като съхраняват конфигурационните данни на C2 директно в блокчейна Polygon – публична мрежа, обикновено използвана за криптовалутни транзакции и децентрализирани приложения.
Като записва конфигурационните детайли в блокчейн транзакции или интелигентни договори, зловредният софтуер може да извлича инструкции от източник, който не се хоства на нито един сървър. Няма домейн за изземване и няма хостинг доставчик, върху когото да се окаже натиск да спре услугата. Докато самата мрежа на Polygon работи, данните, на които DeadLock разчита, остават достъпни. Това отразява по-широка тенденция, която екипите по сигурността са забелязали в други фамилии зловреден софтуер, експериментиращи с инфраструктура, базирана на верига; но появата му в активна кампания с рансъмуер подчертава колко бързо тези техники се разпространяват извън изследванията за потвърждение на концепция.
Този подход се надгражда върху тактики, които DeadLock вече показа, че е готов да използва агресивно. Както подробно описахме в предишен репортаж за това как рансъмуерът DeadLock убива Defender, архивите и регистрите на събития, групата съчетава познати методи за проникване с целенасочен фокус върху премахването на всичко, което би могло да помогне на жертвата да се възстанови или на разследващите да проследят атаката.
Защо базираният на блокчейн C2 е по-труден за премахване от традиционните сървъри
Премахването на рансъмуер обикновено зависи от идентифицирането и прекъсването на централизирани точки на отказ: команден сървър, регистратор на домейни, хостинг компания, готова да сътрудничи. Публичните блокчейни не предлагат такъв вид единствена цел. Polygon, подобно на други блокчейн мрежи, е разпределена между хиляди независими възли без централен оператор, който просто да изтрие транзакция или да блокира адрес.
Точно тази устойчивост прави децентрализираните регистри привлекателни за нападатели, които искат да надживеят усилията на правоприлагащите органи. Дори ако изследователите по сигурността идентифицират конкретния интелигентен договор или портфейлен адрес, който DeadLock използва, премахването на тези данни от блокчейна не е реалистично, след като вече са записани. Разследващите могат да наблюдават активността и потенциално да проследят свързани портфейли, но не могат да задействат същите лостове, както биха направили срещу нает сървър, намиращ се в център за данни. Това променя баланса на борбата: защитниците трябва да се съсредоточат повече върху откриването на поведението на зловредния софтуер върху заразени системи, вместо да разчитат на прекъсване на веригата му за доставка на инфраструктура.
Кой е мишена и какво означава двойното изнудване за жертвите
Броят на жертвите на DeadLock, вече над 80 организации в световен мащаб, отразява модела на двойно изнудване, който стана стандарт сред финансово мотивираните групи за рансъмуер. Зловредният софтуер криптира файловете на жертвата, като прекъсва достъпа до критични системи, докато операторите едновременно заплашват да изтекат публично откраднатите данни, освен ако не бъде платен откуп. Това дава на жертвите две отделни причини да платят: възстановяване на операциите и предотвратяване на вредно излагане на данни.
Последиците от тази втора заплаха станаха конкретни в случай, разгледан преди това на този сайт, когато пробивът с рансъмуер DeadLock разкри десетилетие записи в Diater, биофармацевтична компания, чиито чувствителни здравни данни бяха изложени на риск. Този инцидент илюстрира как кампаниите за двойно изнудване не приключват с решението за откуп; изтеклите данни могат да циркулират дълго след разрешаването на атаката, засягайки пациенти, клиенти или партньори, които нямат пряка роля в пробива.
Какво означава това за вас
Повечето читатели няма да бъдат пряка мишена на група за рансъмуер като DeadLock, но вълнообразните ефекти от тези атаки достигат до обикновените хора, чиито лични данни се намират в системите на целевите организации. Устойчива на блокчейн C2 настройка не променя това, което се случва с вашите данни при пробив: информацията ви все още може да бъде изложена при изтичане, независимо колко сложна е задната инфраструктура на нападателя.
За организациите изводът е по-пряк. Групите за рансъмуер заимстват техники за устойчивост от криптосвета именно защото премахванията са се превърнали в реален възпиращ фактор. Това означава, че борбата все повече трябва да се води по-рано, на етапа на проникване и криптиране, вместо да се разчита на прекъсване на инфраструктурата след факта.
Практически защити срещу рансъмуер като DeadLock
Малко основни неща все още имат значение повече от всеки отделен продукт за сигурност. Поддържайте офлайн, неизменни резервни копия, до които рансъмуерът не може да достигне или да ги изтрие заедно с основните ви системи. Сегментирайте мрежите, така че един единствен компрометиран краен устройство да не доведе до пълно криптиране на споделени устройства и сървъри. Поддържайте инструментите за откриване на крайни точки актуални и следете за поведение, свързано с деактивиране на софтуер за сигурност или изчистване на регистрите на събития – модел, който DeadLock е използвал, преди да получи пълен контрол над мрежа.
Появата на устойчивост на премахване на C2 чрез блокчейн при рансъмуер е напомняне, че нападателите се адаптират по-бързо, отколкото който и да е отделен защитен инструмент може да ги догони. Многослойната сигурност, тестваните резервни копия и бързото откриване остават най-надеждният начин за ограничаване на щетите, когато само превенцията не е достатъчна. Да сте информирани за това как оперират групи като DeadLock и да предприемете основни защитни стъпки сега, все още е най-практичният начин да намалите излагането си на следващия пробив, който ще стане заглавие.




