Нова операция за рансъмуер като услуга се появи на ъндърграунд форумите и идва с вида полировка, която се е превърнала в стандарт в икономиката на киберпрестъпността. Заплахата, действаща под псевдонима EclipseSupport, активно рекламира Eclipse Ransomware — платформа, изградена така, че асоциираните партньори да могат да провеждат кампании за изнудване срещу Windows, Linux и ESXi инфраструктура, без да имат нужда от задълбочени технически умения.

Това, което прави това развитие заслужаващо внимание, не е само самият зловреден софтуер. А бизнес моделът, изграден около него — такъв, който отразява легитимните софтуерни продукти като услуга в почти всяко отношение, освен намерението зад тях.

Вътре в RaaS платформата Eclipse Ransomware

Според репортажите за операцията, Eclipse Ransomware функционира като напълно управлявана екосистема за асоциирани партньори. В центъра ѝ стои административен уеб панел, който дава на операторите централизиран контрол върху активните кампании. Панелът поддържа достъп за екипи с множество потребители, което означава, че групи от асоциирани партньори могат да си сътрудничат по операции, вместо да работят изолирано, и включва автоматизирано потвърждаване на плащания, за да се рационализира събирането на откупи, след като жертвите решат да платят.

Логирането на активността в реално време дава на асоциираните партньори и на разработчиците на платформата видимост за това как напредват кампаниите, докато интегрираният портал за чат на живо (LiveChat) се справя директно с най-неприятната част от процеса: преговорите с жертвите. Този вид вградени комуникационни инструменти се е превърнал в отличителен белег на съвременните рансъмуер операции, позволявайки на групите за изнудване да оказват натиск върху жертвите в реално време, без да разчитат на приложения за съобщения или имейл от трети страни.

Разработчиците зад Eclipse също разчитат на двойно изнудване — тактика, която се е превърнала в стандарт в целия рансъмуер пейзаж. Вместо просто да криптират файлове и да изискват плащане за ключ за дешифриране, атакуващите първо извличат корпоративни данни и заплашват да ги публикуват публично, ако откупът не бъде платен. Това дава на жертвите две отделни причини да се съобразят, дори ако имат надеждни резервни копия, които иначе биха им позволили да се възстановят без плащане.

Като се насочва конкретно към Windows, Linux и ESXi среди, Eclipse се позиционира, за да удари инфраструктурата, която стои в основата на повечето съвременни корпоративни мрежи. ESXi по-специално е популярна цел за рансъмуер групите, защото един компрометиран хост на хипервизора може да доведе до криптиране на десетки виртуални машини наведнъж, драматично увеличавайки щетите от едно успешно проникване.

Защо RaaS платформите продължават да се размножават

Моделът RaaS значително понижава бариерата за влизане в киберпрестъпността. Вместо да изграждат инструменти за криптиране, инфраструктура за преговори и платежни системи от нулата, асоциираните партньори могат да наемат достъп до установена платформа и да се фокусират единствено върху проникването в мрежи. Разработчиците от своя страна вземат процент от приходите, създавайки повтарящ се поток от приходи, който стимулира непрекъснато развитие на функционалности — точно динамиката, която е довела до професионализирането на рансъмуера през последните няколко години.

Това е част от по-широк модел, при който инструментите, използвани за компрометиране на мрежи на първо място, също се развиват бързо. Непатчваните уязвимости в широко използван софтуер остават един от най-честите входни точки за асоциирани рансъмуер партньори. Скорошни примери включват изследовател, който пусна поредната Windows zero-day уязвимост без наличен софтуерен пач от производителя, както и отделен случай, при който Windows zero-day уязвимост, наречена Legacyhive, беше изтекла от разочарован изследовател по сигурността. Всяка непатчвана слабост представлява потенциална врата за точно онези групи от асоциирани партньори, които платформи като Eclipse са предназначени да поддържат.

Самият график на Microsoft за пускане на пачове подчертава мащаба на предизвикателството, пред което са изправени защитниците. Компанията наскоро издаде рекордните 570 корекции на сигурността в едно издание Patch Tuesday, включително корекции за активно експлоатирани zero-day уязвимости. Този обем от уязвимости, пристигащи почти непрекъснато, дава на асоциираните рансъмуер партньори постоянен поток от потенциални атакуващи пътища, особено в организации, които се затрудняват да поддържат графиците за пачване актуални в големи флоти от Windows и Linux системи.

Какво означава това за вас

Ако управлявате ИТ инфраструктура, било то в малък бизнес или по-голямо предприятие, появата на Eclipse Ransomware е напомняне, че платформите за рансъмуер като услуга понижават прага на уменията за атакуващите, докато повишават оперативната сложност на самите атаки. Асоциираните партньори, използващи Eclipse, не трябва да са разработчици на зловреден софтуер — те просто имат нужда от начин да влязат.

За физическите лица директната изложеност на корпоративна RaaS платформа като Eclipse е ограничена, но вторичните ефекти не са. Рансъмуер атаките срещу болници, доставчици на услуги и бизнеси, които съхраняват клиентски данни, рутинно водят до публикуване или продажба на лична информация, когато исканията за двойно изнудване останат неплатени. Това означава, че данните, които сте споделили с която и да е организация, работеща с Windows, Linux или ESXi инфраструктура, биха могли да бъдат уловени в бъдещ инцидент, свързан с тази или подобна платформа.

Практически стъпки, които си струва да предприемете

Организациите, които управляват ESXi хостове или смесени Windows и Linux среди, трябва да третират управлението на пачове като приоритет, а не като рутинна задача, тъй като непатчваните системи остават най-честата входна точка за асоциирани рансъмуер партньори. Сегментирането на мрежите, така че един компрометиран хост да не може да прерасне в пълно завладяване на средата, е също толкова важно, особено за виртуализационната инфраструктура, където едно пробиване на хипервизора може да засегне десетки машини.

Поддържането на офлайн, тествани резервни копия остава една от малкото надеждни защити срещу криптиращата страна на тези атаки, въпреки че няма да предпази от заплахата за изтичане на данни, на която разчита двойното изнудване. Ето защо ограничаването на чувствителните данни, съхранявани на системи, изложени на интернет, и криптирането на това, което трябва да се съхранява, е също толкова важно, колкото и стратегията за резервни копия.

За обикновените потребители най-добрата защита е непряка, но все пак значима: използвайте уникални пароли за различните услуги, активирайте двуфакторно удостоверяване, където се предлага, и обръщайте внимание на известията за пробиви от компаниите, с които работите. RaaS платформата Eclipse Ransomware е нов участник в пренаселено поле, но основните принципи за защита срещу нейните косвени ефекти не са се променили.