Какво представлява рансъмуерът Interlock?

Ново ръководство за откриване на рансъмуер хвърля светлина върху Interlock – операция, изградена около двойното изнудване: нападателите тайно изнасят чувствителни данни от мрежата на жертвата, криптират системите и след това заплашват да публикуват откраднатите файлове, ако откупът не бъде платен в строго определен срок. Тази комбинация от кражба на данни и криптиране се превърна в стандартен похват за съвременните рансъмуер групи, а подходът на Interlock показва колко методични са станали тези операции.

Това, което отличава Interlock според ръководството, е, че той работи като бинарен файл, управляван от командния ред. Този избор на дизайн има по-голямо значение, отколкото звучи. Вместо да разчита на една-единствена автоматизирана рутина, операторите могат да подават конкретни аргументи от командния ред, за да контролират как точно протича всяко криптиране, което им дава детайлен контрол върху това кои файлове, папки или системи са атакувани и как се развива нападението в реално време.

Вътре в тактиките, техниките и процедурите на Interlock

Ръководството за откриване разбива няколко от методите за установяване и избягване на защитата, на които Interlock разчита, след като получи достъп до дадена мрежа. Зловредният софтуер използва планирани задачи и промени в регистъра, за да поддържа присъствието си върху заразените системи – техники, които му позволяват да преживее рестартиране и да продължи да работи, дори ако първоначалният процес бъде прекратен.

Още по-тревожно е как Interlock използва същите тези механизми, за да отслаби защитата на системата. Рансъмуерът деактивира защитната стена и манипулира сертификати – две промени, които могат тихомълком да премахнат слоеве от защита, на които организациите разчитат, за да откриват и блокират зловреден трафик. Когато защитната стена е изключена, изходящите връзки, използвани за изнасяне на откраднати данни, преминават с много по-малко контрол. Когато сертификатите са манипулирани, за инструментите за сигурност става по-трудно да проверят дали файловете и процесите, работещи в системата, са легитимни.

Тъй като Interlock приема аргументи от командния ред, екипите по сигурност, които преглеждат логовете на крайните точки и историята на процесите, имат реална възможност да го хванат в действие. Необичайни низове в командния ред, неочаквано създаване на планирани задачи и внезапни промени в защитната стена или сертификати са сигнали, които ръководства като това препоръчват на организациите да следят внимателно.

Защо двойното изнудване повишава залозите за личните данни

Двойното изнудване е това, което превръща един рансъмуер инцидент от системно прекъсване в пълноценна криза на личните данни. Самото криптиране може да бъде разрешено чрез резервни копия и възстановяване на системи. Но веднъж след като данните са изнесени, щетите се простират далеч отвъд организацията жертва. Данни за служители, клиентска информация, финансови детайли или, в случая на здравни заведения, данни за пациенти могат да се окажат публикувани или продадени, ако откупът не бъде платен навреме.

Мащабът на вредите, които този вид атака може да причини, не е хипотетичен. Пробивът в данните на Kettering Health, който засегна близо 1,7 милиона пациенти, показва как едно-единствено рансъмуер проникване, включващо откраднати данни, може да се разрастне и да засегне огромен брой хора, които нямат пряка роля в пробива и често нямат начин веднага да разберат, че информацията им е била изложена на риск. Кампаниите с двойно изнудване като описаната в ръководството за Interlock следват същата основна структура: първо крадат, после криптират, накрая заплашват с изтичане.

Точно затова откриването е толкова важно, колкото и възстановяването. Да се хване управляван от командния ред бинарен файл като Interlock по време на етапа му на избягване и установяване, преди данните да напуснат мрежата, е много по-ефективно, отколкото да се опитваш да преговаряш след това.

Какво означава това за вас

Повечето читатели няма да отговарят за укрепването на корпоративна защитна стена, но рансъмуерът Interlock все пак има реални последици за ежедневната лична сигурност. Ако сте клиент, пациент или служител на организация, която стане жертва на атака с двойно изнудване, личните ви данни могат да се превърнат в част от лостовете, които нападателите използват, независимо дали някога взаимодействате директно с компрометираните системи.

За ИТ и екипите по сигурност акцентът на ръководството върху аргументите от командния ред, планираните задачи, промените в регистъра, състоянието на защитната стена и целостта на сертификатите предлага практична отправна точка за изграждане на правила за откриване. Наблюдението за неоторизирани промени в тези конкретни области може да сигнализира за проникване на Interlock доста преди криптирането и изнасянето да са завършени.

Приложими изводи

  • Организациите трябва да следят за неочаквано създаване на планирани задачи и промени в регистъра, особено свързани с настройките на защитната стена или сертификатите.
  • Екипите по сигурност трябва да регистрират и преглеждат активността на командния ред в крайните точки, тъй като аргументите на Interlock могат да разкрият обхвата на атака в ход.
  • Индивидите трябва да приемат сериозно известията за пробив в данните на всяка организация, която съхранява тяхна информация, тъй като групите за двойно изнудване като Interlock конкретно заплашват с изтичане на откраднати лични данни.
  • Само резервните копия не са достатъчна защита срещу рансъмуера Interlock; тъй като той краде данни преди да криптира, плановете за възстановяване трябва да отчитат излагането на риск, а не само времето за престой.
  • Да бъдете информирани за начина, по който действат групи като Interlock, помага както на организациите, така и на индивидите да разпознаят предупредителните знаци по-рано и да реагират по-бързо, когато настъпи инцидент.