Μια επιχείρηση ransomware γνωστή ως DeadLock βρήκε έναν νέο τρόπο να διατηρεί ζωντανή την υποδομή επιθέσεών της: κρύβοντας μέρη της διαμόρφωσης εντολών και ελέγχου (C2) στο blockchain του Polygon. Η ομάδα, η οποία έχει ήδη διεκδικήσει πάνω από 80 θύματα παγκοσμίως μέσω διπλής εκβίασης, χρησιμοποιεί τις ίδιες αρχές αποκέντρωσης που τροφοδοτούν τα κρυπτονομίσματα για να κάνει τις επιχειρήσεις της δυσκολότερο να εξουδετερωθούν από αμυντικούς και αρχές επιβολής του νόμου.
Πώς το DeadLock κρύβει την υποδομή εντολών του στο Polygon
Το παραδοσιακό ransomware βασίζεται σε διακομιστές που οι ερευνητές ασφαλείας και οι αρχές μπορούν να αναγνωρίσουν, να κατασχέσουν ή να καταβυθίσουν μόλις ανακαλυφθούν. Οι χειριστές του DeadLock φαίνεται να παρακάμπτουν αυτή την ευπάθεια αποθηκεύοντας δεδομένα διαμόρφωσης C2 απευθείας στο blockchain του Polygon, ένα δημόσιο δίκτυο που συνήθως χρησιμοποιείται για συναλλαγές κρυπτονομισμάτων και αποκεντρωμένες εφαρμογές.
Καταγράφοντας λεπτομέρειες διαμόρφωσης σε συναλλαγές του blockchain ή έξυπνα συμβόλαια, το κακόβουλο λογισμικό μπορεί να ανακτά οδηγίες από μια πηγή που δεν φιλοξενείται σε κανέναν μεμονωμένο διακομιστή. Δεν υπάρχει τομέας προς κατάσχεση ούτε πάροχος φιλοξενίας προς πίεση για να κλείσει την παροχή. Όσο το ίδιο το δίκτυο Polygon λειτουργεί, τα δεδομένα στα οποία βασίζεται το DeadLock παραμένουν προσβάσιμα. Αυτό απηχεί μια ευρύτερη τάση που ομάδες ασφαλείας είχαν επισημάνει σε άλλες οικογένειες κακόβουλου λογισμικού που πειραματίζονται με υποδομές εντός αλυσίδας, αλλά η εμφάνισή της σε μια ενεργή εκστρατεία ransomware υπογραμμίζει πόσο γρήγορα διαδίδονται αυτές οι τεχνικές πέρα από έρευνες απόδειξης ιδέας.
Αυτή η προσέγγιση βασίζεται σε τακτικές που το DeadLock έχει ήδη δείξει προθυμία να χρησιμοποιεί επιθετικά. Όπως αναλύεται σε προηγούμενο ρεπορτάζ για το πώς το DeadLock ransomware σκοτώνει το Defender, τα αντίγραφα ασφαλείας και τα αρχεία καταγραφής συμβάντων, η ομάδα συνδυάζει γνώριμες μεθόδους εισβολής με μια στοχευμένη εστίαση στην εξάλειψη οτιδήποτε μπορεί να βοηθήσει ένα θύμα να ανακάμψει ή τους ερευνητές να ιχνηλατήσουν την επίθεση.
Γιατί το C2 που βασίζεται σε blockchain είναι δυσκολότερο να καταρριφθεί από τους παραδοσιακούς διακομιστές
Οι εξαρθρώσεις ransomware συνήθως εξαρτώνται από τον εντοπισμό και τη διακοπή κεντρικών σημείων αστοχίας: έναν διακομιστή εντολών, έναν καταχωρητή τομέα, μια εταιρεία φιλοξενίας πρόθυμη να συνεργαστεί. Τα δημόσια blockchains δεν προσφέρουν αυτού του είδους τον μοναδικό στόχο. Το Polygon, όπως και άλλα δίκτυα blockchain, είναι κατανεμημένο σε χιλιάδες ανεξάρτητους κόμβους χωρίς κεντρικό διαχειριστή που μπορεί απλά να διαγράψει μια συναλλαγή ή να μπλοκάρει μια διεύθυνση.
Αυτή η ανθεκτικότητα είναι ακριβώς ο λόγος για τον οποίο τα αποκεντρωμένα καθολικά γίνονται ελκυστικά σε επιτιθέμενους που επιδιώκουν να επιβιώσουν από προσπάθειες επιβολής του νόμου. Ακόμα κι αν οι ερευνητές ασφαλείας εντοπίσουν το συγκεκριμένο συμβόλαιο ή τη διεύθυνση πορτοφολιού που χρησιμοποιεί το DeadLock, η αφαίρεση αυτών των δεδομένων από το blockchain δεν είναι ρεαλιστική από τη στιγμή που έχουν καταγραφεί. Οι ερευνητές μπορούν να παρακολουθούν τη δραστηριότητα και ενδεχομένως να ιχνηλατήσουν τα συσχετιζόμενα πορτοφόλια, αλλά δεν μπορούν να τραβήξουν τους ίδιους μοχλούς που θα τραβούσαν εναντίον ενός ενοικιαζόμενου διακομιστή σε ένα κέντρο δεδομένων. Αυτό μετατοπίζει την ισορροπία του αγώνα: οι αμυντικοί πρέπει να επικεντρωθούν περισσότερο στην ανίχνευση της συμπεριφοράς του κακόβουλου λογισμικού στα μολυσμένα συστήματα αντί να υπολογίζουν στη διακοπή της εφοδιαστικής αλυσίδας υποδομών του.
Ποιοι γίνονται στόχος και τι σημαίνει η διπλή εκβίαση για τα θύματα
Ο αριθμός θυμάτων του DeadLock, που έχει πλέον ξεπεράσει τους 80 οργανισμούς παγκοσμίως, αντανακλά ένα μοντέλο διπλής εκβίασης που έχει γίνει πρότυπο μεταξύ οικονομικά κινητοποιημένων ομάδων ransomware. Το κακόβουλο λογισμικό κρυπτογραφεί τα αρχεία ενός θύματος, αποκόπτοντας την πρόσβαση σε κρίσιμα συστήματα, ενώ οι χειριστές απειλούν ταυτόχρονα να διαρρεύσουν δημόσια τα κλεμμένα δεδομένα αν δεν καταβληθούν λύτρα. Αυτό δίνει στα θύματα δύο ξεχωριστούς λόγους να πληρώσουν: αποκατάσταση λειτουργιών και αποφυγή μιας επιζήμιας έκθεσης δεδομένων.
Οι συνέπειες αυτής της δεύτερης απειλής έγιναν συγκεκριμένες σε μια υπόθεση που καλύφθηκε προηγουμένως σε αυτόν τον ιστότοπο, όπου μια παραβίαση του DeadLock ransomware εξέθεσε μια δεκαετία αρχείων στην Diater, μια βιοφαρμακευτική εταιρεία της οποίας τα ευαίσθητα δεδομένα υγείας τέθηκαν σε κίνδυνο. Αυτό το περιστατικό δείχνει πώς οι εκστρατείες διπλής εκβίασης δεν τελειώνουν με μια απόφαση λύτρων· τα διαρρεύσαντα δεδομένα μπορούν να κυκλοφορούν πολύ μετά την επίλυση μιας επίθεσης, επηρεάζοντας ασθενείς, πελάτες ή συνεργάτες που δεν είχαν άμεσο ρόλο στην παραβίαση.
Τι σημαίνει αυτό για εσάς
Οι περισσότεροι αναγνώστες δεν θα είναι άμεσοι στόχοι μιας ομάδας ransomware όπως το DeadLock, αλλά οι δευτερογενείς επιπτώσεις αυτών των επιθέσεων φτάνουν απλούς ανθρώπους των οποίων τα προσωπικά δεδομένα βρίσκονται μέσα στα συστήματα στοχευμένων οργανισμών. Μια ανθεκτική στο blockchain ρύθμιση C2 δεν αλλάζει αυτό που συμβαίνει στη δική σας πλευρά μιας παραβίασης: οι πληροφορίες σας μπορούν ακόμα να καταλήξουν εκτεθειμένες σε μια διαρροή, ανεξάρτητα από το πόσο εξελιγμένη είναι η υποδομή backend του επιτιθέμενου.
Για τους οργανισμούς, το συμπέρασμα είναι πιο άμεσο. Οι ομάδες ransomware δανείζονται τεχνικές ανθεκτικότητας από τον κόσμο των κρυπτονομισμάτων ακριβώς επειδή οι εξαρθρώσεις έχουν γίνει πραγματικός αποτρεπτικός παράγοντας. Αυτό σημαίνει ότι η μάχη πρέπει πλέον να γίνεται νωρίτερα, στο σημείο της εισβολής και της κρυπτογράφησης, αντί να βασίζεται στη διακοπή της υποδομής εκ των υστέρων.
Πρακτικές άμυνες ενάντια σε ransomware όπως το DeadLock
Μια χούφτα θεμελιωδών αρχών εξακολουθούν να έχουν μεγαλύτερη σημασία από οποιοδήποτε μεμονωμένο προϊόν ασφαλείας. Διατηρήστε εκτός σύνδεσης, αμετάβλητα αντίγραφα ασφαλείας στα οποία το ransomware δεν μπορεί να φτάσει ή να διαγράψει μαζί με τα κύρια συστήματά σας. Κατατμήστε τα δίκτυα ώστε ένα μόνο παραβιασμένο τερματικό να μην μπορεί να κλιμακωθεί σε πλήρη κρυπτογράφηση κοινόχρηστων δίσκων και διακομιστών. Κρατήστε ενημερωμένα τα εργαλεία ανίχνευσης τελικών σημείων και παρακολουθήστε για συμπεριφορά που σχετίζεται με την απενεργοποίηση λογισμικού ασφαλείας ή την εκκαθάριση αρχείων καταγραφής συμβάντων, ένα μοτίβο που έχει χρησιμοποιήσει το DeadLock πριν αποκτήσει πλήρη έλεγχο ενός δικτύου.
Η εμφάνιση ανθεκτικότητας στην εξάρθρωση μέσω blockchain C2 ransomware είναι μια υπενθύμιση ότι οι επιτιθέμενοι προσαρμόζονται ταχύτερα από ό,τι μπορεί να συμβαδίσει οποιοδήποτε μεμονωμένο αμυντικό εργαλείο. Η πολυεπίπεδη ασφάλεια, τα δοκιμασμένα αντίγραφα ασφαλείας και η γρήγορη ανίχνευση παραμένουν ο πιο αξιόπιστος τρόπος για τον περιορισμό της ζημιάς όταν η πρόληψη από μόνη της δεν είναι αρκετή. Το να παραμένετε ενημερωμένοι για το πώς λειτουργούν ομάδες όπως το DeadLock και να λαμβάνετε βασικά προστατευτικά μέτρα τώρα, είναι ακόμα ο πιο πρακτικός τρόπος για να μειώσετε την έκθεσή σας στην επόμενη παραβίαση που θα γίνει πρωτοσέλιδο.




