Jak DeadLock využívá blockchain k odolnosti proti odstavení

Ransomwarové skupiny dlouho spoléhaly na servery, domény a poskytovatele hostingu, které mohou bezpečnostní výzkumníci a orgány činné v trestním řízení nakonec zabavit nebo zařadit na černou listinu. Skupina ransomwaru DeadLock se snaží tento slabý bod odstranit. Podle nedávných zpráv nyní DeadLock ukládá kritické informace o infrastruktuře, jako jsou proxy nebo komunikační adresy, na veřejný blockchain, nikoli na servery, které lze odstavit běžnými prostředky.

Tím, že tato data ukotvuje v decentralizované účetní knize, DeadLock výrazně ztěžuje obráncům narušit operace jediným koordinovaným zásahem. Tradiční odstavování infrastruktury spoléhá na identifikaci centrálního bodu selhání: poskytovatele hostingu, registrátora domén nebo IP adresy, kterou lze přesměrovat do sinkholu. Když tyto informace místo toho žijí na blockchainu, neexistuje jediná společnost ani subjekt, kterému by bylo možné doručit právní příkaz, a není ani jediný server, který by bylo možné zabavit. Data přetrvávají v distribuované síti uzlů, kterou nikdo jednotlivě neovládá, což je přesně ta vlastnost odolnosti, kterou měla blockchainová technologie poskytovat – nyní zneužitá pro kriminální infrastrukturu.

Nejde o jediný krok této skupiny směrem k decentralizaci a vyhýbání se zásahům. DeadLock byl také pozorován, jak přidává komunikační aplikaci Session do svého arzenálu, aby udržel komunikaci s oběťmi v chodu i poté, co jsou jiné kanály narušeny. Tyto volby dohromady ukazují na záměrnou strategii: vybudovat redundanci v každé vrstvě operace, aby žádný jednotlivý zásah nemohl celou věc zastavit.

Proč tradiční taktiky narušování ransomwaru ztrácejí na účinnosti

Po léta standardní postup boje proti ransomwarové infrastruktuře zahrnoval spolupráci mezi bezpečnostními výzkumníky, poskytovateli hostingu a orgány činnými v trestním řízení s cílem identifikovat a rozebrat řídicí servery, vyjednávací portály a weby pro zveřejňování dat. Tento přístup poměrně dobře fungoval proti skupinám, které spoléhají na centralizovaný webhosting, protože tyto služby nakonec podléhají právní jurisdikci a obchodním podmínkám poskytovatele.

Infrastruktura založená na blockchainu se velké části těchto pák vyhýbá. Není tu žádná hostingová společnost, na kterou by bylo možné tlačit, ani žádný centrální registrátor, kterého by bylo možné kontaktovat. I když obránci identifikují blockchainové adresy, které DeadLock používá, podkladová síť běží dál bez ohledu na to. To přenáší tíhu zpět na obránce, aby se zaměřili na jiná úzká místa, jako jsou distribuční metody malwaru, toky plateb nebo koncové body, kde skutečně dochází k šifrování, místo aby očekávali, že problém vyřeší čisté jednorázové odstavení infrastruktury.

Signalizuje to také širší trend, který stojí za pozornost. Jak se decentralizované technologie stávají snadněji použitelnými a dostupnějšími, je pravděpodobné, že další provozovatelé ransomwaru začnou experimentovat s podobnými technikami odolnosti, což znamená, že obránci by neměli předpokládat, že jde o jednorázovou taktiku omezenou na jedinou skupinu.

Co to znamená pro ohrožené organizace a jednotlivce

Pro většinu organizací praktický dopad blockchainové infrastruktury skupiny DeadLock nespočívá ani tak v samotné technologii, jako spíš v tom, co představuje: ransomwarové skupiny je stále těžší narušit zvenčí, což znamená, že prevence a zadržení hrozby uvnitř vlastní sítě jsou důležitější než kdy dřív. Čekání, až orgány činné v trestním řízení nebo výzkumníci rozloží infrastrukturu skupiny, už není spolehlivou záchrannou sítí, pokud jí vůbec někdy skutečně bylo.

To platí zejména pro malé a střední podniky, které se mohou domnívat, že snahy o narušení ransomwaru nakonec hrozby neutralizují za ně. Přístup DeadLocku je připomínkou, že odpovědnost za odolnost leží především na cílových organizacích, nikoli na ekosystému pro odstavování infrastruktury, který se snaží vše dohánět až dodatečně.

Obranné kroky: izolace sítě, VPN a zmenšení útočné plochy

Dobrou zprávou je, že základy obrany proti ransomwaru se nezměnily jen proto, že je obtížnější odstavit back-endovou infrastrukturu skupiny. Několik praktických kroků zůstává vysoce účinných:

  • Segmentujte síť tak, aby jediné kompromitované zařízení nebo účet nemohlo dosáhnout na všechny systémy. Izolace sítě omezuje, jak daleko se ransomware může šířit i po získání počátečního přístupu.
  • Pro vzdálený přístup používejte VPN, místo abyste protokol vzdálené plochy nebo jiné porty pro správu vystavovali přímo do internetu. Zmenšení veřejné útočné plochy ztěžuje útočníkům najít vstupní bod už na začátku.
  • Udržujte offline, testované zálohy, aby obnova dat nezávisela na vyjednávání s útočníky ani na čekání na odstavení infrastruktury.
  • Aktivně záplatujte a monitorujte koncové body, protože ransomware stále obvykle vyžaduje počáteční opěrný bod prostřednictvím phishingu, vystavených služeb nebo nezáplatovaného softwaru, než přijde na řadu blockchainové zázemí.

Žádné z těchto opatření nevyžaduje exotické nástroje, ale vyžadují důslednost a dotahování věcí do konce, což je často místo, kde organizace selhávají.

Závěr

To, jak DeadLock využívá blockchainovou infrastrukturu k odolnosti proti odstavení, ukazuje, že provozovatelé ransomwaru se přizpůsobují rychleji než nástroje, které se proti nim tradičně používají. Přístup DeadLocku založený na blockchainové infrastruktuře nemění to, co útok skutečně zastaví: silná segmentace sítě, omezený vzdálený přístup a spolehlivé zálohy. Organizace, které tyto základy berou jako trvalé priority, nikoli jako jednorázové projekty, na tom budou mnohem lépe bez ohledu na to, jak odolnou se infrastruktura jakékoli skupiny stane.