Ransomwarová operace známá jako DeadLock našla nový způsob, jak udržet svou útočnou infrastrukturu při životě: ukrývá části konfigurace svého velení a řízení (C2) na blockchainu Polygon. Skupina, která si již vyžádala více než 80 obětí po celém světě prostřednictvím dvojitého vydírání, využívá stejné principy decentralizace, na nichž stojí kryptoměny, aby ztížila zásah obránců a orgánů činných v trestním řízení proti svým operacím.

Jak DeadLock skrývá svou řídicí infrastrukturu na Polygonu

Tradiční ransomware spoléhá na servery, které bezpečnostní výzkumníci a donucovací orgány mohou identifikovat, zabavit nebo potopit, jakmile jsou odhaleny. Zdá se, že operátoři DeadLocku tuto zranitelnost obcházejí tím, že ukládají konfigurační data C2 přímo na blockchainu Polygon, což je veřejná síť obvykle používaná pro transakce s kryptoměnami a decentralizované aplikace.

Zapisováním konfiguračních údajů do blockchainových transakcí nebo chytrých kontraktů si malware může vyžádat instrukce ze zdroje, který není hostován na žádném konkrétním serveru. Není zde žádná doména k zabavení a žádný poskytovatel hostingu, na něhož by bylo možné tlačit, aby vypnul připojení. Dokud běží samotná síť Polygon, data, na která se DeadLock spoléhá, zůstávají přístupná. To odráží širší trend, na který bezpečnostní týmy upozornily u jiných malwarových rodin experimentujících s on-chain infrastrukturou, ale jeho výskyt v aktivní ransomwarové kampani podtrhuje, jak rychle se tyto techniky šíří za hranice proof-of-concept výzkumu.

Tento přístup navazuje na taktiky, které DeadLock již dříve prokázal, že je ochoten agresivně používat. Jak bylo podrobně popsáno v dřívějším reportu o tom, jak DeadLock ransomware zabíjí Defender, zálohy a protokoly událostí, skupina kombinuje známé metody průniku s cíleným zaměřením na zničení všeho, co by mohlo oběti pomoci při obnově nebo vyšetřovatelům při stopování útoku.

Proč je C2 založené na blockchainu obtížnější odstavit než tradiční servery

Odstavování ransomwaru obvykle závisí na identifikaci a narušení centralizovaných bodů selhání: velitelského serveru, registrátora domény, poskytovatele hostingu ochotného spolupracovat. Veřejné blockchainy takovýto jediný cíl nenabízejí. Polygon, podobně jako jiné blockchainové sítě, je distribuován napříč tisíci nezávislými uzly, bez centrálního operátora, který by mohl jednoduše smazat transakci nebo zablokovat adresu.

Právě tato odolnost je důvodem, proč jsou decentralizované účetní knihy atraktivní pro útočníky, kteří chtějí přežít snahy donucovacích orgánů. I když bezpečnostní výzkumníci identifikují konkrétní kontrakt nebo adresu peněženky, kterou DeadLock používá, odstranění těchto dat z blockchainu není realistické, jakmile jsou jednou zaznamenána. Vyšetřovatelé mohou aktivitu monitorovat a potenciálně vysledovat související peněženky, ale nemohou zatáhnout za stejné páky, jako když čelí pronajatému serveru stojícímu v datovém centru. To mění rovnováhu boje: obránci se musí více soustředit na detekci chování malwaru na infikovaných systémech, spíše než spoléhat na narušení jeho dodavatelského řetězce infrastruktury.

Na koho se útočí a co dvojité vydírání znamená pro oběti

Počet obětí DeadLocku, nyní přesahující 80 organizací po celém světě, odráží model dvojitého vydírání, který se stal standardem mezi finančně motivovanými ransomwarovými skupinami. Malware zašifruje soubory oběti, čímž jí znemožní přístup k důležitým systémům, zatímco operátoři současně vyhrožují zveřejněním ukradených dat, pokud nebude zaplaceno výkupné. To dává obětem dva samostatné důvody k zaplacení: obnovení provozu a zabránění škodlivému úniku dat.

Následky druhé hrozby se staly konkrétními v případu, který byl dříve na těchto stránkách popsán, kdy únik dat ransomwarem DeadLock odhalil desetiletí záznamů ve společnosti Diater, biofarmaceutické firmě, jejíž citlivá zdravotní data byla ohrožena. Tento incident ukazuje, jak kampaně dvojitého vydírání nekončí rozhodnutím o výkupném; uniklá data mohou kolovat ještě dlouho po vyřešení útoku a postihnout pacienty, zákazníky nebo partnery, kteří na samotném úniku neměli žádnou přímou roli.

Co to znamená pro vás

Většina čtenářů nebude přímým terčem ransomwarové skupiny jako je DeadLock, ale druhotné efekty těchto útoků dopadají na běžné lidi, jejichž osobní data leží uvnitř systémů cílových organizací. Nastavení C2 odolné vůči blockchainu nemění to, co se děje na vaší straně úniku: vaše informace mohou stále skončit odhalené při úniku, bez ohledu na to, jak sofistikovaná je infrastruktura útočníka v pozadí.

Pro organizace je poučení přímější. Ransomwarové skupiny si vypůjčují techniky odolnosti z kryptosvěta právě proto, že odstavování se stalo skutečným odstrašujícím prostředkem. To znamená, že boj se musí stále více odehrávat dříve, v bodě průniku a šifrování, spíše než spoléhat na narušování infrastruktury až po samotném útoku.

Praktická obrana proti ransomwaru, jako je DeadLock

Několik základních pravidel má stále větší význam než jakýkoli jednotlivý bezpečnostní produkt. Udržujte offline, neměnné zálohy, ke kterým se ransomware nemůže dostat nebo je smazat spolu s vašimi primárními systémy. Segmentujte sítě tak, aby jediný kompromitovaný koncový bod nemohl přerůst v úplné zašifrování sdílených disků a serverů. Udržujte nástroje pro detekci koncových bodů aktualizované a sledujte chování spojené s deaktivací bezpečnostního softwaru nebo čištěním protokolů událostí, což je vzorec, který DeadLock používal před získáním plné kontroly nad sítí.

Nástup odolnosti ransomwarového blockchainového C2 proti odstavení je připomínkou, že útočníci se přizpůsobují rychleji, než s nimi dokáže držet krok jakýkoli obranný nástroj. Vrstvené zabezpečení, testované zálohy a rychlá detekce zůstávají nejspolehlivějším způsobem, jak omezit škody, když samotná prevence nestačí. Zůstat informován o tom, jak skupiny jako DeadLock operují, a podniknout nyní základní ochranná opatření, je stále nejpraktičtější cestou, jak snížit svou vystavenost příštímu útoku, o kterém se bude psát na titulních stránkách.