Ransomwarový gang s 483 oběťmi a rostoucí sadou nástrojů
Ransomwarová operace známá jako The Gentlemen údajně kompromitovala 483 obětí kombinací dvou odlišných škodlivých nástrojů: utility pro obcházení ochrany nazvané GentleKiller a trojského koně pro vzdálený přístup jménem EtherRAT. Tyto nástroje společně umožňují skupině vypnout bezpečnostní software na cílovém zařízení a udržovat skrytou komunikaci pro řízení a ovládání, kterou obránci hůře narušují.
Skupina, kterou bezpečnostní výzkumníci spojují také s útoky na organizace, jako je nizozemský krytý ledový stadion popsaný v naší zprávě o útoku gangu The Gentlemen ransomware na Thialf, neustále rozšiřuje svůj dosah. Spíše než na jediný nový exploit úspěch gangu spočívá ve skládání několika dobře známých technik obcházení ochrany do jednoho automatizovaného balíčku, který pak znovu používají proti velkému počtu cílů.
Jak GentleKiller překonává bezpečnostní software
V centru této kampaně stojí GentleKiller, nástroj postavený na technice běžně nazývané BYOVD, tedy „Bring Your Own Vulnerable Driver" (přineste si vlastní zranitelný ovladač). Jednoduše řečeno, útočníci nainstalují do počítače oběti legitimní, ale chybný ovladač hardwaru či softwaru. Protože je tento ovladač obvykle digitálně podepsaný a důvěryhodný pro Windows, může běžet s hlubokými systémovými oprávněními. Útočníci pak zneužijí známou slabinu tohoto ovladače k vypnutí nebo oslepení bezpečnostního softwaru běžícího na zařízení, čímž účinně promění důvěryhodný software ve zbraň proti samotným nástrojům, které ho mají zastavit.
Podle zpráv o této kampani byl GentleKiller použit k překonání produktů 48 různých bezpečnostních dodavatelů. Toto číslo je důležité, protože naznačuje, že nástroj nebyl navržen k obcházení jednoho či dvou konkrétních antivirových programů. Místo toho byl vytvořen jako široký, znovupoužitelný rámec schopný neutralizovat velkou část trhu s ochranou koncových bodů. To odpovídá vzoru, který jsme sledovali již dříve v naší zprávě o tom, jak The Gentlemen ransomware oslepuje nástroje EDR, kde operátoři skupiny opakovaně projevovali zájem o zneškodnění detekce před nasazením samotného šifrovacího payloadu.
EtherRAT a blockchainový prvek
Druhá součást, EtherRAT, zajišťuje komunikaci pro řízení a ovládání (C2), tedy kanál, kterým útočníci posílají instrukce infikovaným strojům a přijímají odcizená data či aktualizace stavu. To, co EtherRAT odlišuje, je údajné využití blockchainové infrastruktury k tomuto účelu. Tradiční C2 servery mohou výzkumníci či orgány činné v trestním řízení po zjištění identifikovat a odstavit. Tím, že komunikaci směřují přes mechanismy založené na blockchainu, útočníci výrazně ztěžují takové odstavení, protože data blockchainu jsou distribuovaná a odolná vůči jedinému bodu vypnutí.
Tato kombinace – zabiják ochrany založený na ovladačích a odolný C2 kanál – odráží širší trend v operacích ransomware-as-a-service: postav jednou, prodávej či licencuj široce a nech affiliate partnery provádět rozsáhlé kampaně proti různým cílům, včetně malých a středních podniků, které stále častěji cílí skupiny soutěžící o podíl na trhu, jak jsme podrobně popsali v našem článku o Qilinu a The Gentlemen eskalujících útoky na SMB.
Co to znamená pro vás
Pokud spravujete IT systémy pro firmu, nebo vám jen záleží na zabezpečení domácí sítě, hlavní ponaučení zde není specifické pro skupinu The Gentlemen. Jde o limity spoléhání se na jakýkoli jediný bezpečnostní produkt. Nástroj schopný porazit 48 různých dodavatelů dokazuje, že antivirový software nebo nástroje pro detekci koncových bodů samy o sobě nelze považovat za kompletní obranu.
Pro jednotlivce je praktické riziko nižší, ale ne nulové: ransomwarové skupiny často získávají počáteční přístup prostřednictvím phishingových e-mailů, vystavených služeb vzdáleného přístupu nebo neaktualizovaného softwaru – stejných vstupních bodů, které ohrožují osobní data a domácí sítě. Udržování aktualizovaných systémů, používání jedinečných hesel a obezřetnost vůči nevyžádaným přílohám zůstává základní ochranou bez ohledu na to, jak sofistikovaný je backendový malware.
Pro organizace je tato kampaň připomínkou, že zaplacení výkupného nezaručuje bezpečnost do budoucna. Jak jsme popsali v naší dřívější analýze studie Proofpoint o platících výkupné, zhruba jedna ze tří společností, které výkupné zaplatí, se stane cílem znovu. Vrstvená obrana, offline zálohy a politiky povolování ovladačů, které omezují, které ovladače na úrovni jádra se mohou načíst, jsou mnohem trvanlivější ochranou než doufat, že jediný bezpečnostní nástroj zachytí každou hrozbu.
Závěry
- Nespoléhejte se na jeden bezpečnostní produkt; vrstvená obrana je důležitější, když útočníci cíleně navrhují nástroje k obcházení jednotlivých dodavatelů.
- Omezte, které ovladače se mohou načítat ve vašich systémech, protože útoky BYOVD závisí na instalaci externích ovladačů s přístupem k jádru.
- Udržujte offline, otestované zálohy, aby ransomwarová infekce nevynutila rozhodnutí o platbě.
- Přistupujte s podezřením k neočekávaným e-mailům, odkazům a žádostem o vzdálený přístup, protože počáteční přístup stále obvykle začíná základním sociálním inženýrstvím nebo neaktualizovaným softwarem.
- Sledujte skupiny, jako je operace The Gentlemen ransomware, protože jejich nástroje a cíle se neustále vyvíjejí.
FAQ (translate each question and answer): Q1: Kolik obětí kompromitoval ransomware The Gentlemen? A1: The Gentlemen údajně kompromitoval 483 obětí. Q2: Co je GentleKiller? A2: GentleKiller je nástroj pro obcházení ochrany, který využívá techniku BYOVD k vypnutí nebo oslepení bezpečnostního softwaru na zařízení oběti. Q3: Co dělá EtherRAT? A3: EtherRAT zajišťuje komunikaci pro řízení a ovládání útočníků, přičemž využívá blockchainovou infrastrukturu ke ztížení odstavení. Q4: Produkty kolika bezpečnostních dodavatelů dokáže GentleKiller porazit? A4: GentleKiller byl použit k překonání produktů 48 různých bezpečnostních dodavatelů. Q5: Co je BYOVD? A5: BYOVD znamená „Bring Your Own Vulnerable Driver" (přineste si vlastní zranitelný ovladač), kdy útočníci nainstalují legitimní, ale chybný podepsaný ovladač a zneužijí známou slabinu k vypnutí bezpečnostního softwaru.




