Οι διαχειριστές ransomware πάντα αναζητούσαν τρόπους να διατηρούν την υποδομή τους ζωντανή ακόμα και αφού ερευνητές ασφαλείας και αρχές επιβολής του νόμου αρχίσουν να την καταστρέφουν. Το πιο πρόσφατο παράδειγμα προέρχεται από μια ομάδα που ονομάζεται DeadLock, η οποία επέκτεινε τη χρήση του blockchain Polygon και πρόσθεσε την εφαρμογή ανταλλαγής μηνυμάτων Session με έμφαση στην ιδιωτικότητα στην εργαλειοθήκη εκβιασμού της. Ο συνδυασμός ransomware, blockchain και κρυπτογραφημένων εργαλείων επικοινωνίας καθιστά σημαντικά δυσκολότερο για τους αμυνόμενους να διαταράξουν τις επιχειρήσεις της ομάδας και σηματοδοτεί μια ευρύτερη στροφή στον τρόπο με τον οποίο οι κυβερνοεγκληματίες δανείζονται νόμιμη τεχνολογία ιδιωτικότητας για παράνομους σκοπούς.

Πώς η DeadLock Κρύβει την Υποδομή της σε Έξυπνα Συμβόλαια του Polygon

Η βασική καινοτομία της DeadLock είναι η αποθήκευση τμημάτων της διαμόρφωσης εντολών και ελέγχου απευθείας στο blockchain του Polygon, ένα αποκεντρωμένο δίκτυο που συνήθως χρησιμοποιείται για νόμιμες εφαρμογές όπως η αποκεντρωμένη χρηματοδότηση και τα ψηφιακά συλλεκτικά αντικείμενα. Επειδή τα δεδομένα του blockchain κατανέμονται σε χιλιάδες ανεξάρτητους κόμβους αντί να βρίσκονται σε έναν μόνο διακομιστή, δεν υπάρχει κεντρικό σημείο που η αστυνομία ή οι πάροχοι φιλοξενίας να μπορούν να κατασχέσουν για να τερματίσουν την επιχείρηση. Ακόμα κι αν ένα σημείο πρόσβασης στο έξυπνο συμβόλαιο αποκλειστεί, τα υποκείμενα δεδομένα παραμένουν στην αλυσίδα και μπορούν να ανακτηθούν από οπουδήποτε αλλού στο δίκτυο.

Αυτή δεν είναι μια εντελώς νέα τακτική για την ομάδα. Προηγούμενη κάλυψη του vpn.social για την υποδομή της DeadLock που βασίζεται στο Polygon περιέγραψε λεπτομερώς πώς η συμμορία άρχισε αρχικά να πειραματίζεται με την αποθήκευση δεδομένων διαμόρφωσης C2 στην αλυσίδα για να επιβιώσει από απόπειρες κατάργησης. Αυτό που έχει αλλάξει από τότε είναι το εύρος: η DeadLock φιλοξενεί πλέον και περιεχόμενο διαρροών, τα κλεμμένα δεδομένα που απειλεί να δημοσιεύσει αν τα θύματα αρνηθούν να πληρώσουν, χρησιμοποιώντας υποδομή υποστηριζόμενη από blockchain, μειώνοντας περαιτέρω την εξάρτησή της από την παραδοσιακή φιλοξενία ιστού που μπορεί να επισημανθεί και να αφαιρεθεί.

Γιατί το Session και οι Ιστότοποι Διαρροών σε Blockchain Αντιστέκονται στις Καταργήσεις από τις Αρχές Επιβολής του Νόμου

Παράλληλα με την υποδομή blockchain της, η DeadLock έχει υιοθετήσει το Session, μια κρυπτογραφημένη εφαρμογή ανταλλαγής μηνυμάτων που έχει σχεδιαστεί με γνώμονα την αποκέντρωση και την προστασία των μεταδεδομένων. Το Session σχεδιάστηκε για να δίνει στους απλούς χρήστες έναν τρόπο να επικοινωνούν χωρίς ένας κεντρικός διακομιστής να καταγράφει ποιος μίλησε σε ποιον, κάτι που αποτελεί ένα νόμιμο και πολύτιμο χαρακτηριστικό ιδιωτικότητας για δημοσιογράφους, ακτιβιστές και απλούς ανθρώπους που ανησυχούν για την παρακολούθηση. Στα χέρια της DeadLock, αυτός ο ίδιος σχεδιασμός γίνεται εργαλείο για τη διαπραγμάτευση πληρωμών λύτρων και τον συντονισμό εκβιασμών χωρίς να αφήνει το είδος του κεντρικού ίχνους επικοινωνίας στο οποίο συνήθως βασίζονται οι ερευνητές.

Οι παραδοσιακοί ιστότοποι διαρροών ransomware βρίσκονται σε διακομιστές που μπορούν να κατασχεθούν μόλις εντοπιστεί ο πάροχος φιλοξενίας ή η διεύθυνση IP τους. Το περιεχόμενο που φιλοξενείται σε blockchain παρακάμπτει εντελώς αυτό το πρόβλημα. Δεν υπάρχει ένας μοναδικός πάροχος φιλοξενίας για να κλητευτεί και κανένας μεμονωμένος διακομιστής για να τεθεί εκτός λειτουργίας. Σε συνδυασμό με την κρυπτογραφημένη, αποκεντρωμένη ανταλλαγή μηνυμάτων για την επικοινωνία με τα θύματα, η DeadLock έχει αφαιρέσει αποτελεσματικά τα περισσότερα από τα σημεία πίεσης που οι αρχές επιβολής του νόμου και οι ανταποκριτές περιστατικών έχουν ιστορικά χρησιμοποιήσει για να διαταράξουν τις επιχειρήσεις ransomware κατά τη διάρκεια μιας επίθεσης.

Το Δίκοπο Μαχαίρι: Εργαλεία Ιδιωτικότητας ως Ασπίδα και Όπλο

Αυτό που κάνει αυτή την ιστορία αξιοσημείωτη δεν είναι ότι η DeadLock επινόησε νέες τεχνικές επίθεσης, αλλά ότι επαναχρησιμοποίησε εργαλεία που κατασκευάστηκαν για καλό σκοπό. Το Polygon υπάρχει για να υποστηρίζει διαφανείς, αποκεντρωμένες εφαρμογές. Το Session υπάρχει για να προστατεύει τις ιδιωτικές συνομιλίες των απλών ανθρώπων από την παρακολούθηση και τη λογοκρισία. Καμία από τις δύο τεχνολογίες δεν σχεδιάστηκε με γνώμονα την εγκληματική κατάχρηση, ωστόσο και οι δύο τυχαίνει να προσφέρουν ακριβώς τις ιδιότητες ανθεκτικότητας που επιθυμούν οι ομάδες ransomware.

Αυτή είναι η ίδια ένταση που εμφανίζεται σε ολόκληρο τον κόσμο της ιδιωτικότητας και της ασφάλειας: η ίδια κρυπτογράφηση που προστατεύει τα μηνύματα ενός αντιφρονούντα από μια αυταρχική κυβέρνηση, προστατεύει επίσης τις διαπραγματεύσεις λύτρων ενός εγκληματία από τους ερευνητές. Δεν είναι ένα επιχείρημα κατά της ίδιας της τεχνολογίας ιδιωτικότητας, αλλά είναι μια υπενθύμιση ότι η αποκέντρωση και η ισχυρή κρυπτογράφηση αλλάζουν τους υπολογισμούς για τους αμυνόμενους. Οι στρατηγικές διατάραξης που βασίζονται στην κατάργηση, οι οποίες έχουν λειτουργήσει σχετικά καλά ενάντια στην παραδοσιακή υποδομή ransomware, είναι πολύ λιγότερο αποτελεσματικές ενάντια σε επιχειρήσεις που δεν εξαρτώνται πλέον από κεντρικούς διακομιστές.

Τι Μπορούν να Κάνουν οι Επιχειρήσεις για να Οικοδομήσουν Ανθεκτικότητα στον Εκβιασμό

Εφόσον η διατάραξη της υποδομής της DeadLock εκ των υστέρων είναι πλέον πολύ δυσκολότερη, η πρακτική έμφαση μετατοπίζεται πίσω στην πρόληψη και την ετοιμότητα. Οι οργανισμοί θα πρέπει να υποθέτουν ότι μόλις μια ομάδα ransomware κλέψει δεδομένα και ξεκινήσει επαφή, η κατάργηση του ιστοτόπου διαρροών της ή ο αποκλεισμός του καναλιού επικοινωνίας της είναι απίθανο να σταματήσει την απόπειρα εκβιασμού. Αυτό καθιστά τις ισχυρές πρακτικές δημιουργίας αντιγράφων ασφαλείας, την κατάτμηση δικτύου και την ταχεία ανίχνευση εισβολών πριν από την πραγματοποίηση εξαγωγής δεδομένων ακόμα πιο σημαντικές από ό,τι ήταν ήδη.

Τα σχέδια αντιμετώπισης περιστατικών θα πρέπει επίσης να λαμβάνουν υπόψη την πιθανότητα ότι ένας ιστότοπος διαρροών δεν μπορεί απλώς να αναφερθεί και να αφαιρεθεί. Οι νομικοί σύμβουλοι, οι ομάδες επικοινωνίας και οι τεχνικοί ανταποκριτές χρειάζονται μια κοινή κατανόηση για το πώς να προχωρήσουν όταν η υποδομή του επιτιθέμενου είναι πρακτικά ασταμάτητη μέσω συμβατικών καναλιών.

Τι Σημαίνει Αυτό για Εσάς

Για τους μεμονωμένους χρήστες, οι τακτικές της DeadLock είναι μια καλή υπενθύμιση ότι τα εργαλεία που προστατεύουν τη δική σας ιδιωτικότητα, οι κρυπτογραφημένες εφαρμογές ανταλλαγής μηνυμάτων, οι αποκεντρωμένες υπηρεσίες και η τεχνολογία blockchain, είναι εκ σχεδιασμού ουδέτερα. Η αξία τους εξαρτάται αποκλειστικά από το ποιος τα χρησιμοποιεί και για ποιον λόγο. Δεν χρειάζεται να αποφεύγετε τα εργαλεία ιδιωτικότητας επειδή τα χρησιμοποιούν και οι εγκληματίες· πρέπει να κατανοήσετε ότι η ανθεκτικότητα που παρέχουν αυτά τα εργαλεία είναι δίκοπη. Για τις επιχειρήσεις ειδικότερα, η υπόθεση DeadLock υπογραμμίζει ότι η διακοπή της υποδομής επικοινωνιών ransomware, blockchain και κρυπτογραφημένων επικοινωνιών μετά την έναρξη μιας επίθεσης γίνεται λιγότερο ρεαλιστική, γεγονός που αυξάνει το διακύβευμα για την πρόληψη.

Βασικά Συμπεράσματα

  • Υποθέστε ότι οι ιστότοποι διαρροών και τα κανάλια διαπραγμάτευσης που συνδέονται με σύγχρονες ομάδες ransomware ενδέχεται να μην μπορούν να αφαιρεθούν μέσω αναφορών ή αιτημάτων κατάργησης.
  • Επενδύστε στην ανίχνευση εισβολών και την παρακολούθηση δικτύου για να εντοπίζετε επιθέσεις πριν από την εξαγωγή δεδομένων, καθώς οι επιλογές διατάραξης μετά την παραβίαση μειώνονται.
  • Διατηρείτε αποσυνδεδεμένα, δοκιμασμένα αντίγραφα ασφαλείας, ώστε οι απαιτήσεις λύτρων να χάνουν τη μόχλευση ανεξάρτητα από το πόσο ανθεκτική είναι η υποδομή του επιτιθέμενου.
  • Επανεξετάστε τα σχέδια αντιμετώπισης περιστατικών για να διασφαλίσετε ότι αντιμετωπίζουν την αποκεντρωμένη και φιλοξενούμενη σε blockchain υποδομή εκβιασμού, όχι μόνο τους παραδοσιακούς ιστοτόπους διαρροών που βασίζονται στο διαδίκτυο.

Η εξέλιξη της DeadLock δείχνει ότι η μάχη κατά του ransomware δεν αφορά πλέον μόνο ταχύτερες καταργήσεις. Καθώς οι ομάδες στρέφονται περισσότερο προς την αποκεντρωμένη και κρυπτογραφημένη υποδομή, η ανθεκτικότητα πρέπει να ξεκινά πολύ πριν μια επίθεση φτάσει στο στάδιο του εκβιασμού.