Ransomware банда с 483 жертви и разрастващ се инструментариум
Ransomware операция, известна като The Gentlemen, е компрометирала 483 жертви, комбинирайки две различни злонамерени средства: помощна програма за избягване на защита, наречена GentleKiller, и троян за отдалечен достъп, наречен EtherRAT. Заедно тези инструменти позволяват на групата да деактивира защитния софтуер на машината на жертвата и да поддържа скрита комуникация за командване и управление, която е по-трудна за защитниците да прекъснат.
Групата, която изследователи по сигурността също свързват с атаки срещу организации като нидерландския леден стадион, разгледан в нашия репортаж за атаката на ransomware бандата The Gentlemen срещу Thialf, непрекъснато разширява обхвата си. Вместо да разчита на един нов експлойт, успехът на бандата изглежда идва от комбинирането на няколко добре познати техники за избягване в един автоматизиран пакет, който след това се използва повторно срещу голям брой цели.
Как GentleKiller побеждава защитния софтуер
В центъра на тази кампания е GentleKiller — инструмент, изграден около техника, известна като BYOVD, или „Bring Your Own Vulnerable Driver“ (Донеси си собствен уязвим драйвер). С прости думи, атакуващите инсталират легитимен, но дефектен хардуерен или софтуерен драйвер на компютъра на жертвата. Тъй като този драйвер често е с цифров подпис и се доверява от Windows, той може да работи с дълбоки системни привилегии. След това атакуващите експлоатират известна слабост в този драйвер, за да спрат или „ослепят“ защитния софтуер, работещ на машината, превръщайки доверен софтуер в оръжие срещу самите инструменти, предназначени да го спрат.
Според репортажи за тази кампания, GentleKiller е бил използван, за да победи продукти на 48 различни производители на защитен софтуер. Това число е важно, защото предполага, че инструментът не е създаден, за да избягва една или две конкретни антивирусни програми. Вместо това, той е изграден като широк, многократно използваем фреймуърк, способен да неутрализира голяма част от пазара за защита на крайни точки. Това отразява модел, който сме проследили и преди в нашето покритие на как The Gentlemen ransomware ослепява EDR инструментите, където операторите на групата показват постоянен интерес към деактивиране на откриването, преди да разположат действителния си криптиращ товар.
EtherRAT и обратът с блокчейн
Вторият компонент, EtherRAT, управлява комуникацията за командване и управление (C2) — каналът, който атакуващите използват, за да изпращат инструкции до заразените машини и да получават обратно откраднати данни или актуализации за статус. Това, което отличава EtherRAT, е съобщеното му използване на блокчейн инфраструктура за тази цел. Традиционните C2 сървъри могат да бъдат идентифицирани и свалени от изследователи или правоприлагащи органи, след като бъдат открити. Като насочват комуникацията през механизми, базирани на блокчейн, атакуващите правят този тип сваляне значително по-трудно, тъй като блокчейн данните са разпределени и устойчиви на единична точка на спиране.
Тази комбинация — убиец на защита, базиран на драйвери, съчетан с устойчив C2 канал — отразява по-широка тенденция сред ransomware-като-услуга операциите: изгради веднъж, продай или лицензирай широко, и остави партньорите да провеждат мащабни кампании срещу различни цели, включително малки и средни предприятия, които все по-често са обект на атаки от групи, конкуриращи се за пазарен дял, както описахме в нашия материал за Qilin и The Gentlemen, ескалиращи атаките срещу малкия бизнес.
Какво означава това за вас
Ако управлявате ИТ системи за бизнес, или дори просто се грижите за сигурността на домашната си мрежа, основният урок тук не е специфичен за The Gentlemen. Става въпрос за ограниченията на разчитането на който и да е единичен защитен продукт. Инструмент, способен да победи 48 различни производители, демонстрира, че антивирусният софтуер или софтуерът за откриване на крайни точки сам по себе си не може да се третира като пълна защита.
За отделните хора практическият риск е по-нисък, но не е нулев: ransomware групите често получават първоначален достъп чрез фишинг имейли, изложени услуги за отдалечен достъп или неподдържан софтуер — същите входни точки, които излагат на риск личните данни и домашните мрежи. Поддържането на системите актуални, използването на уникални пароли и предпазливостта към непоискани прикачени файлове остава основна защита, независимо колко сложен става бекенд зловредният софтуер.
За организациите тази кампания е напомняне, че плащането на откуп не гарантира безопасност в бъдеще. Както е разгледано в нашия по-ранен анализ на проучване на Proofpoint за плащащите откуп, приблизително една от три компании, които плащат откуп, биват атакувани отново. Слойна защита, офлайн резервни копия и политики за разрешаване на драйвери, които ограничават кои драйвери на ядрото могат да се зареждат, са далеч по-трайни защити, отколкото надеждата, че един защитен инструмент ще хване всяка заплаха.
Изводи
- Не разчитайте на един защитен продукт; слойната защита е по-важна, когато атакуващите специално проектират инструменти, за да заобикалят отделни производители.
- Ограничете кои драйвери могат да се зареждат на вашите системи, тъй като BYOVD атаките зависят от инсталирането на външни драйвери с достъп до ядрото.
- Поддържайте офлайн, тествани резервни копия, така че ransomware инфекцията да не ви принуди да вземете решение за плащане.
- Отнасяйте се с подозрение към неочаквани имейли, връзки и заявки за отдалечен достъп, тъй като първоначалният достъп все още обикновено започва с основен социален инженеринг или неподдържан софтуер.
- Бъдете информирани за групи като The Gentlemen ransomware операцията, тъй като техните инструменти и цели продължават да се развиват.
FAQ (преведете всеки въпрос и отговор): Q1: Колко жертви е компрометирала ransomware групата The Gentlemen? A1: The Gentlemen е компрометирала 483 жертви. Q2: Какво е GentleKiller? A2: GentleKiller е инструмент за избягване на защита, който използва техниката BYOVD, за да деактивира или „ослепи“ защитния софтуер на машината на жертвата. Q3: Какво прави EtherRAT? A3: EtherRAT управлява комуникацията за командване и управление на атакуващите, използвайки блокчейн инфраструктура, за да направи спирането му по-трудно. Q4: Продуктите на колко производители на защитен софтуер може да победи GentleKiller? A4: GentleKiller е бил използван, за да победи продукти на 48 различни производители на защитен софтуер. Q5: Какво е BYOVD? A5: BYOVD означава „Bring Your Own Vulnerable Driver“ (Донеси си собствен уязвим драйвер), където атакуващите инсталират легитимен, но дефектен подписан драйвер и експлоатират известна слабост, за да спрат защитния софтуер. ---END---




