Μια νέα επιχείρηση ransomware-as-a-service εμφανίστηκε σε υπόγεια φόρουμ, και έρχεται με το είδος της φινέτσας που έχει γίνει πρότυπο στην οικονομία του κυβερνοεγκλήματος. Ο απειλητικός παράγοντας που δρα υπό το ψευδώνυμο EclipseSupport προωθεί ενεργά το Eclipse Ransomware, μια πλατφόρμα σχεδιασμένη να επιτρέπει σε συνεργάτες να διεξάγουν εκστρατείες εκβιασμού εναντίον υποδομών Windows, Linux και ESXi χωρίς να χρειάζονται οι ίδιοι βαθιές τεχνικές δεξιότητες.

Αυτό που κάνει αυτή την εξέλιξη άξια προσοχής δεν είναι μόνο το ίδιο το κακόβουλο λογισμικό. Είναι το επιχειρηματικό μοντέλο που το περιβάλλει, ένα που αντικατοπτρίζει τα νόμιμα προϊόντα λογισμικού-as-a-service σχεδόν σε κάθε πτυχή εκτός από την πρόθεση πίσω από αυτά.

Εσωτερικά του Πλαισίου RaaS του Eclipse Ransomware

Σύμφωνα με ρεπορτάζ για την επιχείρηση, το Eclipse Ransomware λειτουργεί ως ένα πλήρως διαχειριζόμενο οικοσύστημα συνεργατών. Στο επίκεντρό του βρίσκεται ένας διοικητικός πίνακας ιστού που δίνει στους χειριστές κεντρικό έλεγχο επί των ενεργών εκστρατειών. Ο πίνακας υποστηρίζει πρόσβαση ομάδας πολλών χρηστών, που σημαίνει ότι οι ομάδες συνεργατών μπορούν να συνεργάζονται σε επιχειρήσεις αντί να εργάζονται μεμονωμένα, και περιλαμβάνει αυτοματοποιημένη επαλήθευση πληρωμών για να εξορθολογίσει την είσπραξη των λύτρων όταν τα θύματα αποφασίσουν να πληρώσουν.

Η καταγραφή δραστηριότητας σε πραγματικό χρόνο δίνει στους συνεργάτες και στους προγραμματιστές της πλατφόρμας ορατότητα στο πώς προχωρούν οι εκστρατείες, ενώ μια ενσωματωμένη πύλη LiveChat διαχειρίζεται το πιο δυσάρεστο μέρος της διαδικασίας άμεσα: τις διαπραγματεύσεις με τα θύματα. Αυτό το είδος ενσωματωμένων εργαλείων επικοινωνίας έχει γίνει χαρακτηριστικό γνώρισμα των σύγχρονων επιχειρήσεων ransomware, επιτρέποντας στις ομάδες εκβιασμού να ασκούν πίεση στα θύματα σε πραγματικό χρόνο χωρίς να βασίζονται σε εφαρμογές ανταλλαγής μηνυμάτων τρίτων ή email.

Οι προγραμματιστές πίσω από το Eclipse βασίζονται επίσης σε διπλό εκβιασμό, μια τακτική που έχει γίνει ο κανόνας στο τοπίο του ransomware. Αντί να κρυπτογραφούν απλώς αρχεία και να απαιτούν πληρωμή για ένα κλειδί αποκρυπτογράφησης, οι επιτιθέμενοι πρώτα εξάγουν εταιρικά δεδομένα και απειλούν να τα δημοσιεύσουν δημόσια αν δεν πληρωθούν τα λύτρα. Αυτό δίνει στα θύματα δύο ξεχωριστούς λόγους να συμμορφωθούν, ακόμη και αν έχουν αξιόπιστα αντίγραφα ασφαλείας που διαφορετικά θα τους επέτρεπαν να ανακάμψουν χωρίς πληρωμή.

Στοχεύοντας συγκεκριμένα σε περιβάλλοντα Windows, Linux και ESXi, το Eclipse τοποθετείται για να πλήξει την υποδομή που στηρίζει τα περισσότερα σύγχρονα εταιρικά δίκτυα. Το ESXi ειδικότερα είναι δημοφιλής στόχος για ομάδες ransomware επειδή ένας μόνο παραβιασμένος κεντρικός υπολογιστής hypervisor μπορεί να οδηγήσει στην κρυπτογράφηση δεκάδων εικονικών μηχανών ταυτόχρονα, ενισχύοντας δραματικά τη ζημιά από μια μόνο επιτυχημένη εισβολή.

Γιατί Οι Πλατφόρμες RaaS Πολλαπλασιάζονται

Το μοντέλο RaaS μειώνει σημαντικά το εμπόδιο εισόδου για το κυβερνοέγκλημα. Αντί να χρειάζεται να χτίσουν εργαλεία κρυπτογράφησης, υποδομή διαπραγμάτευσης και συστήματα πληρωμών από το μηδέν, οι συνεργάτες μπορούν να νοικιάσουν πρόσβαση σε μια καθιερωμένη πλατφόρμα και να επικεντρωθούν αποκλειστικά στο να εισβάλουν σε δίκτυα. Οι προγραμματιστές, με τη σειρά τους, παίρνουν ένα ποσοστό από τα έσοδα, δημιουργώντας μια επαναλαμβανόμενη ροή εσόδων που παρέχει κίνητρο για συνεχή ανάπτυξη χαρακτηριστικών, ακριβώς το είδος της δυναμικής που έχει οδηγήσει τον επαγγελματισμό του ransomware τα τελευταία αρκετά χρόνια.

Αυτό αποτελεί μέρος ενός ευρύτερου προτύπου όπου τα εργαλεία που χρησιμοποιούνται για να παραβιαστούν δίκτυα εξελίσσονται επίσης γρήγορα. Τα μη επιδιορθωμένα τρωτά σημεία σε ευρέως χρησιμοποιούμενο λογισμικό παραμένουν ένα από τα πιο κοινά σημεία εισόδου για συνεργάτες ransomware. Πρόσφατα παραδείγματα περιλαμβάνουν έναν ερευνητή που έριξε άλλο ένα zero-day των Windows χωρίς διαθέσιμη επιδιόρθωση από τον προμηθευτή, και μια ξεχωριστή περίπτωση όπου ένα zero-day των Windows που ονομάζεται Legacyhive διέρρευσε από έναν απογοητευμένο ερευνητή ασφαλείας. Κάθε μη επιδιορθωμένο ελάττωμα αντιπροσωπεύει μια πιθανή πόρτα για ακριβώς το είδος των ομάδων συνεργατών που πλατφόρμες όπως το Eclipse έχουν σχεδιαστεί να υποστηρίζουν.

Ο ίδιος ο ρυθμός επιδιόρθωσης της Microsoft υπογραμμίζει την κλίμακα της πρόκλησης που αντιμετωπίζουν οι υπερασπιστές. Η εταιρεία πρόσφατα εξέδωσε ένα ρεκόρ 570 επιδιορθώσεων ασφαλείας σε μία μόνο κυκλοφορία Patch Tuesday, συμπεριλαμβανομένων επιδιορθώσεων για ενεργά εκμεταλλευόμενα zero-days. Αυτός ο όγκος τρωτών σημείων, που φτάνει σχεδόν συνεχώς, δίνει στους συνεργάτες ransomware σταθερή προσφορά πιθανών μονοπατιών επίθεσης, ειδικά σε οργανισμούς που δυσκολεύονται να διατηρήσουν ενημερωμένα τα χρονοδιαγράμματα επιδιόρθωσης σε μεγάλα στόλους Windows και Linux.

Τι Σημαίνει Αυτό Για Εσάς

Αν διαχειρίζεστε υποδομή πληροφορικής, είτε σε μια μικρή επιχείρηση είτε σε μια μεγαλύτερη εταιρεία, η εμφάνιση του Eclipse Ransomware είναι μια υπενθύμιση ότι οι πλατφόρμες ransomware-as-a-service μειώνουν το όριο δεξιοτήτων για τους επιτιθέμενους ενώ αυξάνουν την επιχειρησιακή πολυπλοκότητα των ίδιων των επιθέσεων. Οι συνεργάτες που χρησιμοποιούν το Eclipse δεν χρειάζεται να είναι προγραμματιστές κακόβουλου λογισμικού, χρειάζονται απλώς έναν τρόπο εισόδου.

Για τα άτομα, η άμεση έκθεση σε μια εταιρική πλατφόρμα RaaS όπως το Eclipse είναι περιορισμένη, αλλά οι διακυμάνσεις δεν είναι. Οι επιθέσεις ransomware σε νοσοκομεία, παρόχους υπηρεσιών και επιχειρήσεις που κατέχουν δεδομένα πελατών οδηγούν τακτικά στη δημοσίευση ή πώληση προσωπικών πληροφοριών όταν τα αιτήματα διπλού εκβιασμού δεν πληρώνονται. Αυτό σημαίνει ότι τα δεδομένα που έχετε μοιραστεί με οποιονδήποτε οργανισμό που τρέχει υποδομή Windows, Linux ή ESXi θα μπορούσαν να καταλήξουν να εμπλακούν σε μια μελλοντική επίθεση συνδεδεμένη με αυτή ή παρόμοια πλατφόρμα.

Πρακτικά Βήματα Που Αξίζει Να Ληφθούν

Οι οργανισμοί που τρέχουν ESXi hosts ή μικτά περιβάλλοντα Windows και Linux θα πρέπει να αντιμετωπίζουν τη διαχείριση επιδιορθώσεων ως προτεραιότητα και όχι ως τακτική εργασία, καθώς τα μη επιδιορθωμένα συστήματα παραμένουν το πιο κοινό σημείο εισόδου για συνεργάτες ransomware. Ο διαχωρισμός των δικτύων έτσι ώστε ένας μόνο παραβιασμένος υπολογιστής να μην μπορεί να οδηγήσει σε πλήρη κατάληψη του περιβάλλοντος είναι εξίσου σημαντικός, ιδιαίτερα για υποδομή εικονικοποίησης όπου μια παραβίαση hypervisor μπορεί να επηρεάσει δεκάδες μηχανήματα.

Η διατήρηση εκτός σύνδεσης, δοκιμασμένων αντιγράφων ασφαλείας παραμένει μία από τις λίγες αξιόπιστες άμυνες ενάντια στην πλευρά της κρυπτογράφησης αυτών των επιθέσεων, αν και δεν θα προστατεύσει από την απειλή διαρροής δεδομένων στην οποία βασίζεται ο διπλός εκβιασμός. Γι' αυτό ο περιορισμός των ευαίσθητων δεδομένων που αποθηκεύονται σε συστήματα με πρόσβαση στο διαδίκτυο, και η κρυπτογράφηση όσων πρέπει να αποθηκευτούν, έχει τόση σημασία όσο και η στρατηγική αντιγράφων ασφαλείας.

Για τους καθημερινούς χρήστες, η καλύτερη άμυνα είναι έμμεση αλλά ουσιαστική: χρησιμοποιήστε μοναδικούς κωδικούς πρόσβασης σε υπηρεσίες, ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου προσφέρεται, και δώστε προσοχή στις ειδοποιήσεις παραβίασης από εταιρείες με τις οποίες συναλλάσσεστε. Η πλατφόρμα RaaS του Eclipse Ransomware είναι ένας νέος συμμετέχων σε ένα πολυπληθές πεδίο, αλλά τα βασικά στοιχεία προστασίας από τις μεταγενέστερες επιπτώσεις της δεν έχουν αλλάξει.