Οι διαχειριστές ransomware πάντα αναζητούσαν τρόπους να διατηρούν την υποδομή τους ζωντανή ακόμα και αφού ερευνητές ασφαλείας και αρχές επιβολής του νόμου αρχίσουν να την καταστρέφουν. Το πιο πρόσφατο παράδειγμα προέρχεται από μια ομάδα που ονομάζεται DeadLock, η οποία επέκτεινε τη χρήση του blockchain Polygon και πρόσθεσε την εφαρμογή ανταλλαγής μηνυμάτων Session με έμφαση στην ιδιωτικότητα στην εργαλειοθήκη εκβιασμού της. Ο συνδυασμός ransomware, blockchain και κρυπτογραφημένων εργαλείων επικοινωνίας καθιστά σημαντικά δυσκολότερο για τους αμυνόμενους να διαταράξουν τις επιχειρήσεις της ομάδας και σηματοδοτεί μια ευρύτερη στροφή στον τρόπο με τον οποίο οι κυβερνοεγκληματίες δανείζονται νόμιμη τεχνολογία ιδιωτικότητας για παράνομους σκοπούς.
Πώς η DeadLock Κρύβει την Υποδομή της σε Έξυπνα Συμβόλαια του Polygon
Η βασική καινοτομία της DeadLock είναι η αποθήκευση τμημάτων της διαμόρφωσης εντολών και ελέγχου απευθείας στο blockchain του Polygon, ένα αποκεντρωμένο δίκτυο που συνήθως χρησιμοποιείται για νόμιμες εφαρμογές όπως η αποκεντρωμένη χρηματοδότηση και τα ψηφιακά συλλεκτικά αντικείμενα. Επειδή τα δεδομένα του blockchain κατανέμονται σε χιλιάδες ανεξάρτητους κόμβους αντί να βρίσκονται σε έναν μόνο διακομιστή, δεν υπάρχει κεντρικό σημείο που η αστυνομία ή οι πάροχοι φιλοξενίας να μπορούν να κατασχέσουν για να τερματίσουν την επιχείρηση. Ακόμα κι αν ένα σημείο πρόσβασης στο έξυπνο συμβόλαιο αποκλειστεί, τα υποκείμενα δεδομένα παραμένουν στην αλυσίδα και μπορούν να ανακτηθούν από οπουδήποτε αλλού στο δίκτυο.
Αυτή δεν είναι μια εντελώς νέα τακτική για την ομάδα. Προηγούμενη κάλυψη του vpn.social για την υποδομή της DeadLock που βασίζεται στο Polygon περιέγραψε λεπτομερώς πώς η συμμορία άρχισε αρχικά να πειραματίζεται με την αποθήκευση δεδομένων διαμόρφωσης C2 στην αλυσίδα για να επιβιώσει από απόπειρες κατάργησης. Αυτό που έχει αλλάξει από τότε είναι το εύρος: η DeadLock φιλοξενεί πλέον και περιεχόμενο διαρροών, τα κλεμμένα δεδομένα που απειλεί να δημοσιεύσει αν τα θύματα αρνηθούν να πληρώσουν, χρησιμοποιώντας υποδομή υποστηριζόμενη από blockchain, μειώνοντας περαιτέρω την εξάρτησή της από την παραδοσιακή φιλοξενία ιστού που μπορεί να επισημανθεί και να αφαιρεθεί.
Γιατί το Session και οι Ιστότοποι Διαρροών σε Blockchain Αντιστέκονται στις Καταργήσεις από τις Αρχές Επιβολής του Νόμου
Παράλληλα με την υποδομή blockchain της, η DeadLock έχει υιοθετήσει το Session, μια κρυπτογραφημένη εφαρμογή ανταλλαγής μηνυμάτων που έχει σχεδιαστεί με γνώμονα την αποκέντρωση και την προστασία των μεταδεδομένων. Το Session σχεδιάστηκε για να δίνει στους απλούς χρήστες έναν τρόπο να επικοινωνούν χωρίς ένας κεντρικός διακομιστής να καταγράφει ποιος μίλησε σε ποιον, κάτι που αποτελεί ένα νόμιμο και πολύτιμο χαρακτηριστικό ιδιωτικότητας για δημοσιογράφους, ακτιβιστές και απλούς ανθρώπους που ανησυχούν για την παρακολούθηση. Στα χέρια της DeadLock, αυτός ο ίδιος σχεδιασμός γίνεται εργαλείο για τη διαπραγμάτευση πληρωμών λύτρων και τον συντονισμό εκβιασμών χωρίς να αφήνει το είδος του κεντρικού ίχνους επικοινωνίας στο οποίο συνήθως βασίζονται οι ερευνητές.
Οι παραδοσιακοί ιστότοποι διαρροών ransomware βρίσκονται σε διακομιστές που μπορούν να κατασχεθούν μόλις εντοπιστεί ο πάροχος φιλοξενίας ή η διεύθυνση IP τους. Το περιεχόμενο που φιλοξενείται σε blockchain παρακάμπτει εντελώς αυτό το πρόβλημα. Δεν υπάρχει ένας μοναδικός πάροχος φιλοξενίας για να κλητευτεί και κανένας μεμονωμένος διακομιστής για να τεθεί εκτός λειτουργίας. Σε συνδυασμό με την κρυπτογραφημένη, αποκεντρωμένη ανταλλαγή μηνυμάτων για την επικοινωνία με τα θύματα, η DeadLock έχει αφαιρέσει αποτελεσματικά τα περισσότερα από τα σημεία πίεσης που οι αρχές επιβολής του νόμου και οι ανταποκριτές περιστατικών έχουν ιστορικά χρησιμοποιήσει για να διαταράξουν τις επιχειρήσεις ransomware κατά τη διάρκεια μιας επίθεσης.
Το Δίκοπο Μαχαίρι: Εργαλεία Ιδιωτικότητας ως Ασπίδα και Όπλο
Αυτό που κάνει αυτή την ιστορία αξιοσημείωτη δεν είναι ότι η DeadLock επινόησε νέες τεχνικές επίθεσης, αλλά ότι επαναχρησιμοποίησε εργαλεία που κατασκευάστηκαν για καλό σκοπό. Το Polygon υπάρχει για να υποστηρίζει διαφανείς, αποκεντρωμένες εφαρμογές. Το Session υπάρχει για να προστατεύει τις ιδιωτικές συνομιλίες των απλών ανθρώπων από την παρακολούθηση και τη λογοκρισία. Καμία από τις δύο τεχνολογίες δεν σχεδιάστηκε με γνώμονα την εγκληματική κατάχρηση, ωστόσο και οι δύο τυχαίνει να προσφέρουν ακριβώς τις ιδιότητες ανθεκτικότητας που επιθυμούν οι ομάδες ransomware.
Αυτή είναι η ίδια ένταση που εμφανίζεται σε ολόκληρο τον κόσμο της ιδιωτικότητας και της ασφάλειας: η ίδια κρυπτογράφηση που προστατεύει τα μηνύματα ενός αντιφρονούντα από μια αυταρχική κυβέρνηση, προστατεύει επίσης τις διαπραγματεύσεις λύτρων ενός εγκληματία από τους ερευνητές. Δεν είναι ένα επιχείρημα κατά της ίδιας της τεχνολογίας ιδιωτικότητας, αλλά είναι μια υπενθύμιση ότι η αποκέντρωση και η ισχυρή κρυπτογράφηση αλλάζουν τους υπολογισμούς για τους αμυνόμενους. Οι στρατηγικές διατάραξης που βασίζονται στην κατάργηση, οι οποίες έχουν λειτουργήσει σχετικά καλά ενάντια στην παραδοσιακή υποδομή ransomware, είναι πολύ λιγότερο αποτελεσματικές ενάντια σε επιχειρήσεις που δεν εξαρτώνται πλέον από κεντρικούς διακομιστές.
Τι Μπορούν να Κάνουν οι Επιχειρήσεις για να Οικοδομήσουν Ανθεκτικότητα στον Εκβιασμό
Εφόσον η διατάραξη της υποδομής της DeadLock εκ των υστέρων είναι πλέον πολύ δυσκολότερη, η πρακτική έμφαση μετατοπίζεται πίσω στην πρόληψη και την ετοιμότητα. Οι οργανισμοί θα πρέπει να υποθέτουν ότι μόλις μια ομάδα ransomware κλέψει δεδομένα και ξεκινήσει επαφή, η κατάργηση του ιστοτόπου διαρροών της ή ο αποκλεισμός του καναλιού επικοινωνίας της είναι απίθανο να σταματήσει την απόπειρα εκβιασμού. Αυτό καθιστά τις ισχυρές πρακτικές δημιουργίας αντιγράφων ασφαλείας, την κατάτμηση δικτύου και την ταχεία ανίχνευση εισβολών πριν από την πραγματοποίηση εξαγωγής δεδομένων ακόμα πιο σημαντικές από ό,τι ήταν ήδη.
Τα σχέδια αντιμετώπισης περιστατικών θα πρέπει επίσης να λαμβάνουν υπόψη την πιθανότητα ότι ένας ιστότοπος διαρροών δεν μπορεί απλώς να αναφερθεί και να αφαιρεθεί. Οι νομικοί σύμβουλοι, οι ομάδες επικοινωνίας και οι τεχνικοί ανταποκριτές χρειάζονται μια κοινή κατανόηση για το πώς να προχωρήσουν όταν η υποδομή του επιτιθέμενου είναι πρακτικά ασταμάτητη μέσω συμβατικών καναλιών.
Τι Σημαίνει Αυτό για Εσάς
Για τους μεμονωμένους χρήστες, οι τακτικές της DeadLock είναι μια καλή υπενθύμιση ότι τα εργαλεία που προστατεύουν τη δική σας ιδιωτικότητα, οι κρυπτογραφημένες εφαρμογές ανταλλαγής μηνυμάτων, οι αποκεντρωμένες υπηρεσίες και η τεχνολογία blockchain, είναι εκ σχεδιασμού ουδέτερα. Η αξία τους εξαρτάται αποκλειστικά από το ποιος τα χρησιμοποιεί και για ποιον λόγο. Δεν χρειάζεται να αποφεύγετε τα εργαλεία ιδιωτικότητας επειδή τα χρησιμοποιούν και οι εγκληματίες· πρέπει να κατανοήσετε ότι η ανθεκτικότητα που παρέχουν αυτά τα εργαλεία είναι δίκοπη. Για τις επιχειρήσεις ειδικότερα, η υπόθεση DeadLock υπογραμμίζει ότι η διακοπή της υποδομής επικοινωνιών ransomware, blockchain και κρυπτογραφημένων επικοινωνιών μετά την έναρξη μιας επίθεσης γίνεται λιγότερο ρεαλιστική, γεγονός που αυξάνει το διακύβευμα για την πρόληψη.
Βασικά Συμπεράσματα
- Υποθέστε ότι οι ιστότοποι διαρροών και τα κανάλια διαπραγμάτευσης που συνδέονται με σύγχρονες ομάδες ransomware ενδέχεται να μην μπορούν να αφαιρεθούν μέσω αναφορών ή αιτημάτων κατάργησης.
- Επενδύστε στην ανίχνευση εισβολών και την παρακολούθηση δικτύου για να εντοπίζετε επιθέσεις πριν από την εξαγωγή δεδομένων, καθώς οι επιλογές διατάραξης μετά την παραβίαση μειώνονται.
- Διατηρείτε αποσυνδεδεμένα, δοκιμασμένα αντίγραφα ασφαλείας, ώστε οι απαιτήσεις λύτρων να χάνουν τη μόχλευση ανεξάρτητα από το πόσο ανθεκτική είναι η υποδομή του επιτιθέμενου.
- Επανεξετάστε τα σχέδια αντιμετώπισης περιστατικών για να διασφαλίσετε ότι αντιμετωπίζουν την αποκεντρωμένη και φιλοξενούμενη σε blockchain υποδομή εκβιασμού, όχι μόνο τους παραδοσιακούς ιστοτόπους διαρροών που βασίζονται στο διαδίκτυο.
Η εξέλιξη της DeadLock δείχνει ότι η μάχη κατά του ransomware δεν αφορά πλέον μόνο ταχύτερες καταργήσεις. Καθώς οι ομάδες στρέφονται περισσότερο προς την αποκεντρωμένη και κρυπτογραφημένη υποδομή, η ανθεκτικότητα πρέπει να ξεκινά πολύ πριν μια επίθεση φτάσει στο στάδιο του εκβιασμού.


, όπου η κρίση προήλθε από εκβιασμό σχετικά με δεδομένα και όχι από κλασικό κακόβουλο λογισμικό στους διακομιστές.
## Γιατί τα παραδοσιακά αντίγραφα ασφαλείας και τα offline αντίγραφα δεν αρκούν
Για χρόνια, η τυπική συμβουλή ήταν να διατηρούνται offline αντίγραφα ασφαλείας. Αυτό εξακολουθεί να ισχύει, αλλά η αναφορά για το n0n υποδηλώνει ότι δεν αρκεί πλέον από μόνο του. Αξίζει να κατανοηθούν μερικά κενά:
- **Τα αντίγραφα ασφαλείας προστατεύουν τη διαθεσιμότητα, όχι την εμπιστευτικότητα.** Μια τέλεια επαναφορά δεν αναιρεί την κλοπή δεδομένων.
- **Τα συστήματα αντιγράφων ασφαλείας είναι προσβάσιμα.** Οι κονσόλες αντιγράφων ασφαλείας, το cloud storage και τα διαπιστευτήρια διαχειριστή είναι συχνά προσβάσιμα από το ίδιο περιβάλλον που έχει παραβιαστεί από τον εισβολέα.
- **Τα offline αντίγραφα μπορεί να είναι παλιά.** Αντίγραφα ασφαλείας που είναι αποσυνδεδεμένα αλλά σπάνια ελέγχονται ή ενημερώνονται μπορεί να μην υποστηρίζουν πλήρη ανάκτηση όταν αυτό έχει σημασία.
- **Τα νόμιμα εργαλεία κρύβουν την κλοπή.** Τα δεδομένα μπορούν να φύγουν μέσω συνηθισμένων καναλιών cloud storage. Σε μια [προγενέστερη περίπτωση που αφορούσε το Vice Society](/en/how-vice-society-ransomware-abused-onedrive-for-data-theft), οι επιτιθέμενοι καταχράστηκαν το OneDrive για κλοπή δεδομένων, υπενθυμίζοντας ότι οι αξιόπιστες υπηρεσίες μπορούν να γίνουν οδοί διαρροής.
Το συμπέρασμα δεν είναι ότι τα αντίγραφα ασφαλείας είναι άχρηστα. Παραμένουν απαραίτητα. Είναι απλώς ένα στρώμα, και οι επιτιθέμενοι το γνωρίζουν προφανώς.
## Βήματα ενίσχυσης: Αμετάβλητα αντίγραφα ασφαλείας, τμηματοποίηση και παρακολούθηση
Οι αμυνόμενοι μπορούν να μειώσουν την έκθεση σε αυτό το μοντέλο με ελέγχους που αντιμετωπίζουν τόσο την καταστροφή αντιγράφων ασφαλείας όσο και την κλοπή δεδομένων.
**Κάντε τα αντίγραφα ασφαλείας αμετάβλητα.** Χρησιμοποιήστε αποθηκευτικό χώρο που δεν μπορεί να τροποποιηθεί ή να διαγραφεί για καθορισμένη περίοδο διατήρησης, ακόμη και από λογαριασμό διαχειριστή. Αυτό περιορίζει έναν επιτιθέμενο που αποκτά προνομιακά διαπιστευτήρια.
**Διαχωρίστε την πρόσβαση στα αντίγραφα ασφαλείας από την καθημερινή πρόσβαση διαχειριστή.** Τα συστήματα αντιγράφων ασφαλείας θα πρέπει να χρησιμοποιούν δικά τους διαπιστευτήρια, προστατευμένα με έλεγχο ταυτότητας πολλαπλών παραγόντων, και δεν θα πρέπει να μοιράζονται τομέα σύνδεσης με γενικούς διακομιστές όπου είναι πρακτικό.
**Τμηματοποιήστε το δίκτυο.** Περιορίστε ποια συστήματα μπορούν να επικοινωνούν με την υποδομή αντιγράφων ασφαλείας και με το διαδίκτυο. Η τμηματοποίηση επιβραδύνει την πλευρική κίνηση και κάνει τις μεγάλες μεταφορές δεδομένων πιο εύκολα ανιχνεύσιμες.
**Κρυπτογραφήστε δεδομένα σε ηρεμία.** Η κρυπτογράφηση ευαίσθητων δεδομένων και περιεχομένου αντιγράφων ασφαλείας μπορεί να μειώσει την αξία οποιουδήποτε κλαπεί.
**Παρακολουθείτε για διαρροή δεδομένων και παραποίηση αντιγράφων ασφαλείας.** Ειδοποιήστε για ασυνήθιστες εξερχόμενες μεταφορές, ξαφνική διαγραφή snapshots, αλλαγές στις πολιτικές διατήρησης και νέα χρήση εργαλείων αντιγραφής στο cloud.
**Δοκιμάστε τις επαναφορές και εξασκηθείτε στην απόκριση.** Γνωρίζετε πόσο χρόνο διαρκεί η ανάκτηση και ποιος παίρνει την απόφαση όταν φτάσει μια απειλή δημοσιοποίησης δεδομένων.
## Τι σημαίνει αυτό για εσάς
Αν διευθύνετε ή συμβουλεύετε μια μικρή ή μεσαία επιχείρηση, το βασικό σημείο είναι ότι το "έχουμε αντίγραφα ασφαλείας" δεν είναι πλέον πλήρης απάντηση στο ransomware. Κάντε μια δεύτερη ερώτηση: "Τι συμβαίνει αν τα δεδομένα κλαπούν και τα αντίγραφα ασφαλείας χαθούν;"
Τα άτομα επηρεάζονται έμμεσα. Όταν οργανισμοί που κατέχουν τα προσωπικά σας δεδομένα εκβιάζονται, οι πληροφορίες σας είναι αυτό που διακυβεύεται. Χρησιμοποιήστε μοναδικούς κωδικούς πρόσβασης, ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων και προσέξτε για phishing που αναφέρεται σε παραβίαση, καθώς οι εκστρατείες εκβιασμού μπορούν να γεννήσουν επακόλουθες απάτες όπως αυτή που περιγράφεται στην κάλυψή μας για την [απάτη Ransom Busters που στοχεύει θύματα](/en/ransom-busters-scam-preys-on-ransomware-victims).
## Ελέγξτε τα αντίγραφα ασφαλείας και τους ελέγχους πρόσβασής σας τώρα
Το ransomware χωρίς κρυπτογράφηση με καταστροφή αντιγράφων ασφαλείας ανταμείβει τους επιτιθέμενους που βρίσκουν αδύναμους ελέγχους πρόσβασης και μη προστατευμένα αντίγραφα ασφαλείας. Ξεκινήστε αυτή την εβδομάδα:
1. Καταγράψτε πού βρίσκονται τα αντίγραφα ασφαλείας σας και ποιος μπορεί να τα διαγράψει.
2. Ενεργοποιήστε την αμεταβλητότητα και διαχωρίστε τα διαπιστευτήρια αντιγράφων ασφαλείας.
3. Απαιτήστε έλεγχο ταυτότητας πολλαπλών παραγόντων σε όλους τους λογαριασμούς διαχειριστή και αντιγράφων ασφαλείας.
4. Ρυθμίστε ειδοποιήσεις για μεγάλες εξερχόμενες μεταφορές και διαγραφές αντιγράφων ασφαλείας.
5. Εκτελέστε μια δοκιμή επαναφοράς και καταγράψτε το αποτέλεσμα.
Η ταχύτητα έχει επίσης σημασία. Οι επιτιθέμενοι συμπιέζουν τον χρόνο που έχουν τα θύματα για να αντιδράσουν, όπως εξηγείται στο άρθρο μας για το [γιατί οι συμμορίες ransomware δίνουν πλέον στα θύματα μόνο 7 ημέρες](/en/why-ransomware-gangs-now-give-victims-just-7-days). Η καλύτερη στιγμή για να ελέγξετε τις άμυνές σας είναι πριν εμφανιστεί μια προθεσμία στα εισερχόμενά σας.](/api/img?p=articles%2F7801%2Fimage-0.jpg&w=640)

