Πώς το DeadLock απενεργοποιεί το Windows Defender και εξαφανίζει τα αντίγραφα ασφαλείας

Το DeadLock είναι μια οικονομικά υποκινούμενη επιχείρηση ransomware που έχει τραβήξει την προσοχή επειδή συνδυάζει γνωστές τεχνικές παραβίασης με υποδομή ειδικά σχεδιασμένη για να αντιστέκεται σε προσπάθειες κατάρριψης. Σύμφωνα με ερευνητές ασφαλείας που παρακολουθούν την ομάδα, οι χειριστές του DeadLock δεν περιορίζονται απλώς στο να ρίξουν κακόβουλο λογισμικό και να ελπίζουν ότι θα ξεφύγει από τα εργαλεία ασφαλείας. Αντιθέτως, εξουδετερώνουν μεθοδικά τις άμυνες του θύματος προτού καν ξεκινήσει η κρυπτογράφηση.

Αυτή η διαδικασία συνήθως ξεκινά με την απενεργοποίηση του Windows Defender, αφαιρώντας την ενσωματωμένη προστασία στην οποία βασίζονται πολλοί οργανισμοί ως την κύρια γραμμή άμυνάς τους. Από εκεί, το DeadLock στοχεύει τα συστήματα αντιγράφων ασφαλείας, ένα ιδιαίτερα καταστροφικό βήμα, επειδή τα αντίγραφα ασφαλείας είναι συχνά ο ταχύτερος τρόπος για να ανακάμψει ένα θύμα χωρίς να πληρώσει λύτρα. Τέλος, η ομάδα διαγράφει τα αρχεία καταγραφής συμβάντων των Windows, εξαφανίζοντας μεγάλο μέρος του ιχνολογικού αποτυπώματος που θα χρησιμοποιούσαν κανονικά οι υπεύθυνοι απόκρισης συμβάντων για να ανασυνθέσουν την επίθεση και να κατανοήσουν πώς συνέβη.

Ο συνδυασμός είναι σκόπιμος. Μέχρι τη στιγμή που τα αρχεία όντως κρυπτογραφούνται, ο οργανισμός-θύμα έχει ήδη χάσει το δίχτυ ασφαλείας του και μεγάλο μέρος της ικανότητάς του να διερευνήσει την παραβίαση. Πρόκειται για μια δομημένη επιχείρηση σχεδιασμένη να μεγιστοποιεί τη μόχλευση πίεσης πάνω στο θύμα, και όχι για κακόβουλο λογισμικό τύπου «άρπαξε και φύγε».

Γιατί η ασφάλεια τελικού σημείου από μόνη της αποτυγχάνει απέναντι στο σύγχρονο ransomware

Το εγχειρίδιο τακτικής του DeadLock είναι μια ηχηρή υπενθύμιση ότι το antivirus τελικού σημείου, ακόμη και όταν πρόκειται για ένα ικανό προϊόν όπως το Windows Defender, δεν αποτελεί αυτόνομη λύση. Εάν ένας χειριστής ransomware αποκτήσει αρκετά προνόμια σε ένα δίκτυο ώστε να απενεργοποιήσει το λογισμικό ασφαλείας, να διαγράψει αντίγραφα ασφαλείας και να εκκαθαρίσει τα αρχεία καταγραφής, αυτό σημαίνει ότι έχει ήδη προχωρήσει πολύ πέρα από το σημείο όπου ένα μεμονωμένο εργαλείο θα μπορούσε να τον σταματήσει.

Οι σύγχρονες ομάδες ransomware σχεδιάζουν όλο και περισσότερο ακριβώς για αυτό το σενάριο. Υποθέτουν ότι οι αμυνόμενοι έχουν σε λειτουργία antivirus και ενσωματώνουν βήματα ειδικά για να το απενεργοποιήσουν ή να το παρακάμψουν. Αυτό μετατοπίζει το πραγματικό πεδίο μάχης από το «θα εντοπίσει το antivirus το αρχείο» στο «πόσο γρήγορα μπορεί να εντοπιστεί και να σταματήσει η ύποπτη πλευρική κίνηση, η κλιμάκωση προνομίων ή η ασυνήθιστη διαχειριστική δραστηριότητα πριν ξεκινήσει η κρυπτογράφηση».

Αυτός είναι ο λόγος για τον οποίο οι ομάδες ασφαλείας μιλούν όλο και περισσότερο για ανίχνευση και απόκριση αντί για αποκλειστική πρόληψη. Ένα και μόνο παραβιασμένο διαπιστευτήριο ή ένα εσφαλμένα ρυθμισμένο σύστημα μπορεί να είναι αρκετό για να φτάσει ένας επιτιθέμενος στο σημείο όπου απενεργοποιεί τις προστασίες αντί να τις αποφεύγει. Τα εργαλεία τελικού σημείου παραμένουν πολύτιμα, αλλά λειτουργούν καλύτερα ως ένα στρώμα μεταξύ πολλών, όχι ως η τελευταία γραμμή άμυνας.

Άμυνες σε επίπεδα: Τμηματοποίηση δικτύου, VPN και αποσυνδεδεμένα αντίγραφα ασφαλείας

Επειδή οι τακτικές του DeadLock είναι δομημένες γύρω από την αφαίρεση των επιλογών ανάκτησης του θύματος, τα πιο αποτελεσματικά αντίμετρα επικεντρώνονται στον περιορισμό του πόσο μακριά μπορεί να κινηθεί ένας επιτιθέμενος και στη διασφάλιση ότι υπάρχουν δρόμοι ανάκτησης στους οποίους ο επιτιθέμενος δεν μπορεί να έχει πρόσβαση.

Η τμηματοποίηση δικτύου είναι ένα από τα πιο πρακτικά βήματα που μπορούν να λάβουν οι οργανισμοί. Διαιρώντας τα δίκτυα σε μικρότερες, απομονωμένες ζώνες, ένας παραβιασμένος σταθμός εργασίας ή διακομιστής δεν δίνει αυτόματα σε έναν επιτιθέμενο πρόσβαση σε διακομιστές αντιγράφων ασφαλείας, ελεγκτές τομέα ή άλλα συστήματα υψηλής αξίας. Αυτή η συγκράτηση μπορεί να κάνει τη διαφορά μεταξύ ενός περιορισμένου συμβάντος και μιας διακοπής λειτουργίας ολόκληρου του οργανισμού.

Η ασφαλής απομακρυσμένη πρόσβαση έχει εξίσου μεγάλη σημασία. Τα VPN και άλλα εργαλεία κρυπτογραφημένης πρόσβασης βοηθούν να διασφαλιστεί ότι οι συνδέσεις προς τα εταιρικά δίκτυα, ιδιαίτερα για απομακρυσμένους υπαλλήλους και τρίτους προμηθευτές, είναι πιστοποιημένες και παρακολουθούμενες αντί να παραμένουν ως ανοιχτή πόρτα. Σε συνδυασμό με ισχυρούς ελέγχους πρόσβασης, αυτό μειώνει τον αριθμό των σημείων εισόδου που μπορεί να εκμεταλλευτεί ένας επιτιθέμενος όπως οι χειριστές του DeadLock για να αποκτήσει το αρχικό πάτημα που χρειάζεται πριν από την κλιμάκωση προνομίων.

Τα αποσυνδεδεμένα ή αμετάβλητα αντίγραφα ασφαλείας αξίζουν ιδιαίτερης προσοχής, δεδομένης της ειδικής εστίασης του DeadLock στην καταστροφή δεδομένων ανάκτησης. Τα αντίγραφα ασφαλείας που είναι αποσυνδεδεμένα από το δίκτυο ή αποθηκευμένα με τρόπο που αποτρέπει την τροποποίηση ακόμη και από λογαριασμό διαχειριστή, δεν μπορούν να διαγραφούν ή να κρυπτογραφηθούν μαζί με τα συστήματα παραγωγής. Ο τακτικός έλεγχος ότι αυτά τα αντίγραφα ασφαλείας αποκαθίστανται πράγματι σωστά είναι εξίσου σημαντικός με την ίδια τη διατήρησή τους.

Τι αποκαλύπτουν οι τακτικές του DeadLock για την αποκεντρωμένη υποδομή ransomware

Πέρα από τα τεχνικά βήματα που λαμβάνονται εναντίον μεμονωμένων θυμάτων, οι επιλογές υποδομής του DeadLock υποδεικνύουν μια ευρύτερη τάση μεταξύ των χειριστών ransomware: την κατασκευή συστημάτων σχεδιασμένων να επιβιώνουν από την πίεση των αρχών επιβολής του νόμου και τις προσπάθειες κατάρριψης. Η αποκεντρωμένη υποδομή καθιστά δυσκολότερο για τους αμυνόμενους και τις αρχές να διαταράξουν μια ολόκληρη επιχείρηση στοχεύοντας έναν μόνο διακομιστή ή τομέα, πράγμα που σημαίνει ότι η ομάδα μπορεί να συνεχίσει να λειτουργεί ακόμη και αφού τμήματα του δικτύου της εκτεθούν ή κατασχεθούν.

Αυτή η ανθεκτικότητα αντικατοπτρίζει ό,τι συνέβη στον απόηχο μιας από τις επιβεβαιωμένες παραβιάσεις του DeadLock. Η παραβίαση ransomware DeadLock που εξέθεσε μια δεκαετία αρχείων της Diater έδειξε πόση ζημιά μπορεί να προκαλέσει μία και μόνο επιτυχημένη παραβίαση μόλις αφαιρεθούν τα αντίγραφα ασφαλείας και οι δυνατότητες ανίχνευσης, και πόσο μακροχρόνιες μπορεί να είναι οι συνέπειες για τους οργανισμούς και τα άτομα των οποίων τα δεδομένα ενεπλάκησαν.

Τι σημαίνει αυτό για εσάς

Για τους περισσότερους αναγνώστες, οι στόχοι του DeadLock είναι οργανισμοί και όχι μεμονωμένα άτομα, αλλά το υποκείμενο δίδαγμα ισχύει ευρέως. Εάν διαχειρίζεστε την πληροφορική για μια επιχείρηση ή είστε υπεύθυνοι για την προστασία ευαίσθητων δεδομένων οποιουδήποτε είδους, υποθέστε ότι ένας αποφασισμένος επιτιθέμενος που αποκτά πάτημα θα προσπαθήσει να απενεργοποιήσει τα εργαλεία ασφαλείας σας και να καταστρέψει τα αντίγραφα ασφαλείας σας, όχι απλώς να κρυπτογραφήσει τα αρχεία σας. Σχεδιάστε τις άμυνές σας με βάση αυτή την υπόθεση και όχι με την ελπίδα ότι το antivirus από μόνο του θα πιάσει την αρχική απόπειρα.

Για τους υπαλλήλους και τους απομακρυσμένους εργαζομένους, αυτό ενισχύει επίσης την αξία της χρήσης ασφαλών, παρακολουθούμενων συνδέσεων αντί για ad hoc απομακρυσμένη πρόσβαση κατά τη σύνδεση σε συστήματα εργασίας, καθώς τα αδύναμα σημεία εισόδου είναι ακριβώς αυτά στα οποία βασίζονται επιχειρήσεις όπως το DeadLock για να ξεκινήσουν.

Πρακτικά συμπεράσματα

  • Μην βασίζεστε στο antivirus τελικού σημείου ως τη μόνη σας άμυνα· συνδυάστε το με παρακολούθηση για ασυνήθιστη κλιμάκωση προνομίων και πλευρική κίνηση.
  • Τμηματοποιήστε τα δίκτυα έτσι ώστε μία παραβιασμένη συσκευή να μην μπορεί να φτάσει σε συστήματα αντιγράφων ασφαλείας ή κρίσιμες υποδομές.
  • Διατηρήστε αποσυνδεδεμένα ή αμετάβλητα αντίγραφα ασφαλείας και ελέγχετε τακτικά την αποκατάσταση.
  • Χρησιμοποιήστε VPN και ισχυρή πιστοποίηση για απομακρυσμένη πρόσβαση για να μειώσετε τα εκτεθειμένα σημεία εισόδου.
  • Εξετάστε πραγματικά περιστατικά όπως η παραβίαση της Diater που συνδέεται με το DeadLock για να κατανοήσετε τις πρακτικές συνέπειες της παράλειψης των αμυνών σε επίπεδα.

Η προστασία από το DeadLock ransomware δεν αφορά την εύρεση ενός τέλειου εργαλείου. Αφορά την οικοδόμηση επικαλυπτόμενων αμυνών, έτσι ώστε ακόμη και αν ένα στρώμα αποτύχει, ο επιτιθέμενος να συναντά ακόμα εμπόδια προτού φτάσει στο σημείο χωρίς επιστροφή.