En ransomware-bande med 483 ofre og en voksende værktøjskasse

En ransomware-operation kendt som The Gentlemen har angiveligt kompromitteret 483 ofre ved at kombinere to forskellige typer ondsindet værktøj: et forsvarsevasionsværktøj kaldet GentleKiller og en remote access-trojaner ved navn EtherRAT. Sammen giver disse værktøjer gruppen mulighed for at deaktivere sikkerhedssoftware på en måls maskine og opretholde skjult kommando- og kontrolkommunikation, som er sværere for forsvarere at lukke ned.

Gruppen, som sikkerhedsforskere også har forbundet med angreb på organisationer som den hollandske skøjtehal, der er dækket i vores rapport om The Gentlemen ransomware-bandens angreb på Thialf, har støt udvidet sin rækkevidde. I stedet for at stole på et enkelt nyt exploit ser bandens succes ud til at komme fra at stable flere velkendte evasions teknikker i én automatiseret pakke og derefter genbruge den pakke på et stort antal mål.

Hvordan GentleKiller besejrer sikkerhedssoftware

I centrum af denne kampagne er GentleKiller, et værktøj bygget omkring en teknik, der almindeligvis kaldes BYOVD, eller "Bring Your Own Vulnerable Driver". I simple vendinger installerer angribere en legitim, men fejlbehæftet hardware- eller softwaredriver på en offers computer. Fordi den driver ofte er digitalt signeret og betroet af Windows, kan den køre med dybe systemniveau-rettigheder. Angriberne udnytter derefter en kendt svaghed i den driver til at lukke ned for eller blinde sikkerhedssoftware, der kører på maskinen, hvilket effektivt forvandler et betroet stykke software til et våben mod netop de værktøjer, der skulle stoppe det.

Ifølge rapportering om denne kampagne er GentleKiller blevet brugt til at besejre produkter fra 48 forskellige sikkerhedsleverandører. Det antal betyder noget, fordi det antyder, at værktøjet ikke blev designet til at evadere et eller to specifikke antivirusprogrammer. I stedet blev det bygget som en bred, genanvendelig ramme, der er i stand til at neutralisere en bred vifte af endpoint-beskyttelsesmarkedet. Dette afspejler et mønster, vi har fulgt før i vores dækning af hvordan The Gentlemen ransomware blinder EDR-værktøjer, hvor gruppens operatører har vist en konsekvent interesse i at deaktivere detektion, før de udruller deres egentlige krypteringspayload.

EtherRAT og blockchain-twisten

Den anden komponent, EtherRAT, håndterer kommando- og kontrolkommunikation (C2), den kanal angribere bruger til at sende instruktioner til inficerede maskiner og modtage stjålne data eller statusopdateringer tilbage. Det, der adskiller EtherRAT, er dens rapporterede brug af blockchain-infrastruktur til dette formål. Traditionelle C2-servere kan identificeres og tages ned af forskere eller retshåndhævelse, når de først er opdaget. Ved at lede kommunikation gennem blockchain-baserede mekanismer gør angribere den slags nedlukning betydeligt sværere, da blockchain-data er distribueret og modstandsdygtig over for et enkelt nedlukningspunkt.

Denne kombination, en driver-baseret forsvars-dræber parret med en modstandsdygtig C2-kanal, afspejler en bredere tendens blandt ransomware-som-en-tjeneste-operationer: byg én gang, sælg eller licensér bredt, og lad affiliates køre storstilede kampagner mod en række forskellige mål, herunder de små og mellemstore virksomheder, der i stigende grad bliver udpeget af grupper, der konkurrerer om markedsandele, som vi beskrev i vores artikel om Qilin og The Gentlemen optrapper SMB-angreb.

Hvad dette betyder for dig

Hvis du administrerer IT-systemer for en virksomhed, eller bare bekymrer dig om dit hjemenetværks sikkerhed, er kernelektien her ikke specifik for The Gentlemen. Det handler om grænserne ved at stole på et enkelt sikkerhedsprodukt. Et værktøj, der er i stand til at besejre 48 forskellige leverandører, demonstrerer, at antivirus- eller endpoint-detektionssoftware alene ikke kan behandles som et komplet forsvar.

For enkeltpersoner er den praktiske risiko lavere, men ikke nul: ransomware-grupper får ofte første adgang gennem phishing-e-mails, eksponerede remote access-tjenester eller upatchede software, de samme indgangspunkter, der sætter personlige data og hjemmenetværk i fare. At holde systemer opdaterede, bruge unikke adgangskoder og være forsigtig med uopfordrede vedhæftninger forbliver grundlæggende beskyttelse, uanset hvor sofistikeret backend-malwaren bliver.

For organisationer er denne kampagne en påmindelse om, at det at betale en løsesum ikke garanterer sikkerhed fremadrettet. Som dækket i vores tidligere analyse af en Proofpoint-undersøgelse af ransomware-betalere, bliver omkring en tredjedel af virksomheder, der betaler en løsesum, målrettet igen. Lagdelte forsvarsværker, offline-backups og driver-allowlisting-politikker, der begrænser, hvilke kernel-niveau-drivere der kan indlæses, er langt mere holdbare beskyttelser end at håbe på, at et enkelt sikkerhedsværktøj vil fange enhver trussel.

Takeaways

  • Stol ikke på ét sikkerhedsprodukt; lagdelte forsvarsværker betyder mere, når angribere specifikt designer værktøjer til at omgå individuelle leverandører.
  • Begræns, hvilke drivere der kan indlæses på dine systemer, da BYOVD-angreb afhænger af at installere eksterne drivere med kernel-adgang.
  • Hold offline, testede backups, så en ransomware-infektion ikke tvinger en betalingsbeslutning.
  • Behandl uventede e-mails, links og remote access-anmodninger med mistænksomhed, da første adgang stadig typisk starter med grundlæggende social engineering eller upatchede software.
  • Hold dig informeret om grupper som The Gentlemen ransomware-operationen, da deres værktøjer og mål fortsat udvikler sig.