En ransomware-operation kendt som DeadLock har fundet en ny måde at holde sin angrebsinfrastruktur i live: ved at skjule dele af sin kommando-og-kontrol-konfiguration (C2) på Polygon-blockchainen. Gruppen, der allerede har krævet mere end 80 ofre på verdensplan gennem dobbeltafpresning, bruger de samme decentraliseringsprincipper, som driver kryptovaluta, for at gøre sine operationer sværere for forsvarere og politi at lukke ned.
Sådan skjuler DeadLock sin kommandoinfrastruktur på Polygon
Traditionel ransomware er afhængig af servere, som sikkerhedsforskere og politi kan identificere, beslaglægge eller sinkhole, når de opdages. DeadLocks operatører ser ud til at omgå den sårbarhed ved at gemme C2-konfigurationsdata direkte på Polygon-blockchainen, et offentligt netværk, der typisk bruges til kryptovalutatransaktioner og decentrale applikationer.
Ved at skrive konfigurationsdetaljer ind i blockchain-transaktioner eller smarte kontrakter kan malwaren hente instruktioner fra en kilde, der ikke er hostet på nogen enkelt server. Der er intet domæne at beslaglægge, og ingen hostingudbyder at presse til at trække stikket. Så længe Polygon-netværket selv kører, forbliver de data, DeadLock er afhængig af, tilgængelige. Dette afspejler en bredere tendens, som sikkerhedsteams har markeret i andre malwarefamilier, der eksperimenterer med on-chain-infrastruktur, men dets optræden i en aktiv ransomwarekampagne understreger, hvor hurtigt disse teknikker spreder sig ud over proof-of-concept-forskning.
Denne tilgang bygger på taktikker, som DeadLock allerede har vist villighed til at bruge aggressivt. Som beskrevet i tidligere rapportering om, hvordan DeadLock ransomware dræber Defender, sikkerhedskopier og hændelseslogfiler, kombinerer gruppen kendte indtrængningsmetoder med et bevidst fokus på at eliminere alt, der kan hjælpe et offer med at genoprette eller efterforskere med at spore angrebet.
Hvorfor blockchain-baseret C2 er sværere at nedlægge end traditionelle servere
Nedlukninger af ransomware afhænger typisk af at identificere og forstyrre centraliserede fejlpunkter: en kommandoserver, en domæneudbyder, et hostingselskab, der er villig til at samarbejde. Offentlige blockchains giver ikke den slags enkelt mål. Polygon er, ligesom andre blockchain-netværk, fordelt på tusindvis af uafhængige noder uden nogen central operatør, der blot kan slette en transaktion eller blokere en adresse.
Denne modstandsdygtighed er netop grunden til, at decentrale hovedbøger er attraktive for angribere, der ønsker at overleve politiets indsats. Selv hvis sikkerhedsforskere identificerer den specifikke kontrakt- eller tegnebogsadresse, DeadLock bruger, er det ikke realistisk at fjerne disse data fra blockchainen, når de først er registreret. Efterforskere kan overvåge aktiviteten og potentielt spore tilknyttede tegnebøger, men de kan ikke trække i de samme håndtag, som de ville mod en lejet server i et datacenter. Dette ændrer balancen i kampen: forsvarere skal fokusere mere på at opdage malwarens adfærd på inficerede systemer i stedet for at regne med at forstyrre dens forsyningskæde af infrastruktur.
Hvem bliver ramt, og hvad betyder dobbeltafpresning for ofrene
DeadLocks offertal, nu over 80 organisationer globalt, afspejler en dobbeltafpresningsmodel, der er blevet standard blandt økonomisk motiverede ransomwaregrupper. Malwaren krypterer et offers filer og afbryder adgangen til kritiske systemer, mens operatørerne samtidig truer med at offentliggøre stjålne data, medmindre en løsesum betales. Dette giver ofrene to separate grunde til at betale: genoprettelse af driften og forebyggelse af en skadelig dataeksponering.
Konsekvenserne af den anden trussel blev konkrete i en sag, der tidligere blev dækket på dette websted, hvor et DeadLock ransomware-brud afslørede årtiers optegnelser hos Diater, en biofarmaceutisk virksomhed, hvis følsomme helbredsdata blev bragt i fare. Denne hændelse illustrerer, hvordan dobbeltafpresningskampagner ikke slutter med en løsesumsbeslutning; lækkede data kan cirkulere længe efter, at et angreb er løst, og påvirke patienter, kunder eller partnere, der ikke havde nogen direkte rolle i bruddet.
Hvad det betyder for dig
De fleste læsere vil ikke være direkte mål for en ransomwaregruppe som DeadLock, men ringvirkningerne af disse angreb når almindelige mennesker, hvis personlige data befinder sig i de ramte organisationers systemer. En blockchain-resistent C2-opsætning ændrer ikke, hvad der sker på din side af et brud: dine oplysninger kan stadig ende med at blive eksponeret i et læk, uanset hvor sofistikeret angriberens backend-infrastruktur er.
For organisationer er budskabet mere direkte. Ransomwaregrupper låner modstandsdygtighedsteknikker fra kryptoverdenen, netop fordi nedlukninger er blevet en reel afskrækkelse. Det betyder, at kampen i stigende grad skal finde sted tidligere, ved indtrængnings- og krypteringstidspunktet, fremfor at stole på at forstyrre infrastrukturen bagefter.
Praktisk forsvar mod ransomware som DeadLock
En håndfuld grundlæggende principper betyder stadig mere end noget enkelt sikkerhedsprodukt. Oprethold offline, uforanderlige sikkerhedskopier, som ransomware ikke kan nå eller slette sammen med dine primære systemer. Segmentér netværk, så en enkelt kompromitteret enhed ikke kan føre til fuld kryptering af delte drev og servere. Hold endpoint-detektionsværktøjer opdaterede, og overvåg for adfærd forbundet med at deaktivere sikkerhedssoftware eller rydde hændelseslogfiler, et mønster DeadLock har brugt før at opnå fuld kontrol over et netværk.
Fremkomsten af ransomware blockchain C2-nedlukningsmodstand er en påmindelse om, at angribere tilpasser sig hurtigere, end noget enkelt forsvarsværktøj kan følge med. Lagdelt sikkerhed, testede sikkerhedskopier og hurtig detektering forbliver den mest pålidelige måde at begrænse skader, når forebyggelse alene ikke er nok. At holde sig informeret om, hvordan grupper som DeadLock opererer, og at tage grundlæggende beskyttelsesskridt nu, er stadig den mest praktiske måde at reducere din eksponering for det næste overskriftsskabende brud.




