Provozovatelé ransomwaru vždy hledali způsoby, jak udržet svou infrastrukturu při životě i poté, co ji bezpečnostní výzkumníci a orgány činné v trestním řízení začnou rozebírat. Nejnovější příklad pochází od skupiny nazvané DeadLock, která rozšířila používání blockchainu Polygon a přidala do své sady nástrojů pro vydírání aplikaci Session zaměřenou na ochranu soukromí. Kombinace ransomwaru, blockchainu a šifrovaných komunikačních nástrojů výrazně ztěžuje obráncům narušování operací skupiny a signalizuje širší posun v tom, jak kyberzločinci přebírají legitimní technologie pro ochranu soukromí k nelegitimním účelům.

Jak DeadLock skrývá svou infrastrukturu v chytrých kontraktech sítě Polygon

Základní inovací DeadLocku je ukládání částí své konfigurace pro řízení a ovládání (command-and-control) přímo na blockchainu Polygon, decentralizované síti obvykle používané pro legitimní aplikace, jako jsou decentralizované finance a digitální sběratelské předměty. Protože jsou data blockchainu distribuována napříč tisíci nezávislých uzlů, namísto aby seděla na jediném serveru, neexistuje centrální bod, který by mohla policie nebo poskytovatelé hostingu zabavit a provoz tak zastavit. I když je zablokován jeden přístupový bod k chytrému kontraktu, základní data na řetězci zůstávají a lze je získat odkudkoli jinde v síti.

To není pro tuto skupinu zcela nová taktika. Dřívější zpravodajství vpn.social o nastavení DeadLocku na bázi Polygonu podrobně popsalo, jak gang poprvé začal experimentovat s ukládáním konfiguračních dat C2 na blockchain, aby přežil pokusy o odstavení. Co se od té doby změnilo, je rozsah: DeadLock nyní také hostuje obsah úniků – ukradená data, kterými hrozí zveřejněním, pokud oběti odmítnou zaplatit – pomocí infrastruktury podporované blockchainem, čímž dále snižuje svou závislost na tradičním webovém hostingu, který lze nahlásit a odstranit.

Proč Session a blockchainové leakové weby odolávají zásahům donucovacích orgánů

Spolu se svou blockchainovou infrastrukturou DeadLock přijal Session, šifrovanou komunikační aplikaci vytvořenou s důrazem na decentralizaci a ochranu metadat. Session byl navržen tak, aby běžným uživatelům poskytl způsob komunikace bez centrálního serveru zaznamenávajícího, kdo s kým mluvil, což je legitimní a cenná funkce pro ochranu soukromí novinářů, aktivistů i obyčejných lidí, kteří se obávají sledování. V rukou DeadLocku se však tento samotný design stává nástrojem pro vyjednávání výkupného a koordinaci vydírání, aniž by zanechával centralizovanou komunikační stopu, na kterou se vyšetřovatelé obvykle spoléhají.

Tradiční stránky ransomwarových úniků existují na serverech, které lze zabavit, jakmile je identifikován jejich poskytovatel hostingu nebo IP adresa. Obsah hostovaný na blockchainu se tomu zcela vyhýbá. Neexistuje jediný webový hostitel, kterého by bylo možné předvolat, a žádný jediný server, který by bylo možné odpojit. Ve spojení se šifrovanou decentralizovanou komunikací s oběťmi DeadLock účinně odstranil většinu tlakových bodů, které orgány činné v trestním řízení a týmy reakce na incidenty historicky využívaly k narušení ransomwarových operací během útoku.

Dvousečná zbraň: Nástroje pro ochranu soukromí jako štít i zbraň

Na tomto příběhu není pozoruhodné to, že DeadLock vynalezl nové techniky útoku, ale že přepracoval nástroje vytvořené pro dobro. Polygon existuje proto, aby podporoval transparentní decentralizované aplikace. Session existuje proto, aby chránil soukromé konverzace běžných lidí před sledováním a cenzurou. Žádná z těchto technologií nebyla navržena s myšlenkou na kriminální zneužití, přesto obě shodou okolností nabízejí přesně ty vlastnosti odolnosti, které ransomwarové skupiny chtějí.

Jedná se o stejné napětí, které se objevuje napříč světem soukromí a bezpečnosti: stejné šifrování, které chrání zprávy disidenta před autoritářskou vládou, chrání také vyjednávání zločince o výkupném před vyšetřovateli. Není to argument proti technologii ochrany soukromí jako takové, ale připomínka, že decentralizace a silné šifrování mění kalkul pro obránce. Strategie narušení založené na odstávkách, které poměrně dobře fungovaly proti tradiční ransomwarové infrastruktuře, jsou mnohem méně účinné proti operacím, které již nezávisí na centralizovaných serverech.

Co mohou podniky udělat pro vybudování odolnosti proti vydírání

Vzhledem k tomu, že narušení infrastruktury DeadLocku po útoku je nyní mnohem obtížnější, přesouvá se praktický důraz zpět na prevenci a připravenost. Organizace by měly předpokládat, že jakmile ransomwarová skupina ukradne data a naváže kontakt, je nepravděpodobné, že odstavení jejího webu s úniky nebo zablokování komunikačního kanálu zastaví pokus o vydírání. To činí silné postupy zálohování, segmentaci sítě a rychlou detekci průniků před exfiltrací dat ještě důležitějšími, než již byly.

Plány reakce na incidenty by také měly počítat s možností, že web s úniky nelze jednoduše nahlásit a odstranit. Právní poradci, komunikační týmy a techničtí respondenti potřebují sdílené porozumění tomu, jak postupovat, když je infrastruktura útočníka prostřednictvím běžných kanálů prakticky nezastavitelná.

Co to znamená pro vás

Pro jednotlivé uživatele je taktika DeadLocku dobrou připomínkou, že nástroje chránící vaše vlastní soukromí – šifrované komunikační aplikace, decentralizované služby a blockchainové technologie – jsou ze své podstaty neutrální. Jejich hodnota závisí výhradně na tom, kdo je používá a proč. Nemusíte se vyhýbat nástrojům na ochranu soukromí jen proto, že je používají i zločinci; musíte pochopit, že odolnost, kterou tyto nástroje poskytují, je dvojsečná. Zejména pro podniky případ DeadLocku zdůrazňuje, že zastavit ransomwarovou infrastrukturu postavenou na blockchainu a šifrované komunikaci po zahájení útoku je stále méně realistické, což zvyšuje sázky na prevenci.

Klíčové poznatky

  • Předpokládejte, že weby s úniky a vyjednávací kanály napojené na moderní ransomwarové skupiny nemusí být odstranitelné prostřednictvím nahlášení nebo žádostí o odstávku.
  • Investujte do detekce průniků a monitorování sítě, abyste zachytili útoky dříve, než dojde k exfiltraci dat, protože možnosti narušení po kompromitaci se zmenšují.
  • Udržujte offline, testované zálohy, aby požadavky na výkupné ztratily svou páku bez ohledu na to, jak odolná je infrastruktura útočníka.
  • Revidujte plány reakce na incidenty, aby řešily decentralizovanou a blockchainem hostovanou vyděračskou infrastrukturu, nejen tradiční webové weby s úniky.

Vývoj DeadLocku ukazuje, že boj proti ransomwaru už není jen o rychlejším odstavování. Jak se skupiny stále více opírají o decentralizovanou a šifrovanou infrastrukturu, odolnost musí začít ještě dávno předtím, než útok vůbec dospěje do fáze vydírání.