Μια Συμμορία Ransomware με 483 Θύματα και Ένα Αναπτυσσόμενο Οπλοστάσιο

Μια επιχείρηση ransomware γνωστή ως The Gentlemen φέρεται να έχει θέσει σε κίνδυνο 483 θύματα συνδυάζοντας δύο διακριτά κακόβουλα εργαλεία: ένα βοήθημα αποφυγής άμυνας που ονομάζεται GentleKiller και έναν δούρειο ίππο απομακρυσμένης πρόσβασης με το όνομα EtherRAT. Μαζί, αυτά τα εργαλεία επιτρέπουν στην ομάδα να απενεργοποιεί το λογισμικό ασφαλείας στον υπολογιστή ενός στόχου και να διατηρεί κρυφή επικοινωνία εντολών και ελέγχου που είναι πιο δύσκολο να διακοπεί από τους υπερασπιστές.

Η ομάδα, την οποία οι ερευνητές ασφαλείας έχουν επίσης συνδέσει με επιθέσεις σε οργανισμούς όπως το ολλανδικό στάδιο πάγου που καλύπτεται στην αναφορά μας για την επίθεση της συμμορίας ransomware The Gentlemen στο Thialf, επεκτείνει σταθερά την εμβέλειά της. Αντί να βασίζεται σε ένα μόνο νέο exploit, η επιτυχία της συμμορίας φαίνεται να προέρχεται από τη στοίβαξη πολλών γνωστών τεχνικών αποφυγής σε ένα αυτοματοποιημένο πακέτο και στη συνέχεια την επαναχρησιμοποίηση αυτού του πακέτου σε μεγάλο αριθμό στόχων.

Πώς το GentleKiller Νικά το Λογισμικό Ασφαλείας

Στο επίκεντρο αυτής της εκστρατείας βρίσκεται το GentleKiller, ένα εργαλείο που βασίζεται σε μια τεχνική κοινώς αποκαλούμενη BYOVD, ή "Bring Your Own Vulnerable Driver" (Φέρε το Δικό Σου Ευάλωτο Πρόγραμμα Οδήγησης). Με απλά λόγια, οι επιτιθέμενοι εγκαθιστούν ένα νόμιμο αλλά ελαττωματικό πρόγραμμα οδήγησης υλικού ή λογισμικού στον υπολογιστή ενός θύματος. Επειδή αυτό το πρόγραμμα οδήγησης είναι συχνά ψηφιακά υπογεγραμμένο και αξιόπιστο για τα Windows, μπορεί να εκτελεστεί με βαθιά προνόμια επιπέδου συστήματος. Στη συνέχεια, οι επιτιθέμενοι εκμεταλλεύονται μια γνωστή αδυναμία σε αυτό το πρόγραμμα οδήγησης για να απενεργοποιήσουν ή να τυφλώσουν το λογισμικό ασφαλείας που εκτελείται στη μηχανή, μετατρέποντας αποτελεσματικά ένα αξιόπιστο κομμάτι λογισμικού σε όπλο εναντίον των ίδιων των εργαλείων που προορίζονται να το σταματήσουν.

Σύμφωνα με δημοσιεύματα για αυτήν την εκστρατεία, το GentleKiller έχει χρησιμοποιηθεί για να νικήσει προϊόντα 48 διαφορετικών προμηθευτών λογισμικού ασφαλείας. Αυτός ο αριθμός έχει σημασία επειδή υποδηλώνει ότι το εργαλείο δεν σχεδιάστηκε για να αποφεύγει ένα ή δύο συγκεκριμένα antivirus. Αντίθετα, κατασκευάστηκε ως ένα ευρύ, επαναχρησιμοποιήσιμο πλαίσιο ικανό να εξουδετερώνει ένα ευρύ φάσμα της αγοράς προστασίας τερματικών σημείων. Αυτό αντικατοπτρίζει ένα μοτίβο που έχουμε παρακολουθήσει στο παρελθόν στην κάλυψή μας για το πώς το ransomware The Gentlemen τυφλώνει τα εργαλεία EDR, όπου οι χειριστές της ομάδας έχουν δείξει σταθερό ενδιαφέρον για την απενεργοποίηση του εντοπισμού πριν αναπτύξουν το πραγματικό τους ωφέλιμο φορτίο κρυπτογράφησης.

Το EtherRAT και η Πτυχή του Blockchain

Το δεύτερο στοιχείο, το EtherRAT, διαχειρίζεται την επικοινωνία εντολών και ελέγχου (C2), το κανάλι που χρησιμοποιούν οι επιτιθέμενοι για να στέλνουν οδηγίες σε μολυσμένες μηχανές και να λαμβάνουν πίσω κλεμμένα δεδομένα ή ενημερώσεις κατάστασης. Αυτό που ξεχωρίζει το EtherRAT είναι η αναφερόμενη χρήση υποδομής blockchain για αυτόν τον σκοπό. Οι παραδοσιακοί διακομιστές C2 μπορούν να εντοπιστούν και να τεθούν εκτός λειτουργίας από ερευνητές ή αρχές επιβολής του νόμου μόλις ανακαλυφθούν. Διοχετεύοντας την επικοινωνία μέσω μηχανισμών που βασίζονται σε blockchain, οι επιτιθέμενοι καθιστούν αυτού του είδους την κατάργηση σημαντικά πιο δύσκολη, καθώς τα δεδομένα του blockchain είναι κατανεμημένα και ανθεκτικά σε ένα μοναδικό σημείο διακοπής.

Αυτός ο συνδυασμός, ένας δολοφόνος άμυνας που βασίζεται σε πρόγραμμα οδήγησης σε συνδυασμό με ένα ανθεκτικό κανάλι C2, αντικατοπτρίζει μια ευρύτερη τάση μεταξύ των επιχειρήσεων ransomware-as-a-service: χτίσε μία φορά, πούλησε ή χορήγησε άδεια ευρέως και άφησε τους συνεργάτες να τρέχουν εκστρατείες μεγάλης κλίμακας εναντίον ποικίλων στόχων, συμπεριλαμβανομένων των μικρών και μεσαίων επιχειρήσεων που στοχοποιούνται ολοένα και περισσότερο από ομάδες που ανταγωνίζονται για μερίδιο αγοράς, όπως αναφέραμε λεπτομερώς στο άρθρο μας για τις επιθέσεις των Qilin και The Gentlemen σε ΜμΕ.

Τι Σημαίνει Αυτό Για Εσάς

Αν διαχειρίζεστε συστήματα πληροφορικής για μια επιχείρηση, ή ακόμα και αν απλώς ενδιαφέρεστε για την ασφάλεια του οικιακού σας δικτύου, το βασικό μάθημα εδώ δεν αφορά συγκεκριμένα τους The Gentlemen. Αφορά τα όρια του να βασίζεστε σε οποιοδήποτε μεμονωμένο προϊόν ασφαλείας. Ένα εργαλείο ικανό να νικήσει 48 διαφορετικούς προμηθευτές αποδεικνύει ότι το antivirus ή το λογισμικό ανίχνευσης τερματικών σημείων από μόνο του δεν μπορεί να θεωρηθεί πλήρης άμυνα.

Για τα άτομα, ο πρακτικός κίνδυνος είναι χαμηλότερος αλλά όχι μηδενικός: οι ομάδες ransomware συχνά αποκτούν αρχική πρόσβαση μέσω phishing emails, εκτεθειμένων υπηρεσιών απομακρυσμένης πρόσβασης ή μη ενημερωμένου λογισμικού, τα ίδια σημεία εισόδου που θέτουν σε κίνδυνο προσωπικά δεδομένα και οικιακά δίκτυα. Η διατήρηση των συστημάτων ενημερωμένων, η χρήση μοναδικών κωδικών πρόσβασης και η προσοχή σε ανεπιθύμητα συνημμένα παραμένει θεμελιώδης προστασία ανεξάρτητα από το πόσο εξελιγμένο γίνεται το κακόβουλο λογισμικό στο παρασκήνιο.

Για τους οργανισμούς, αυτή η εκστρατεία αποτελεί υπενθύμιση ότι η πληρωμή λύτρων δεν εγγυάται ασφάλεια στο μέλλον. Όπως καλύψαμε στην προηγούμενη ανάλυσή μας για μια μελέτη της Proofpoint σχετικά με όσους πληρώνουν λύτρα, περίπου μία στις τρεις εταιρείες που πληρώνουν λύτρα στοχοποιείται ξανά. Πολυεπίπεδες άμυνες, εκτός σύνδεσης αντίγραφα ασφαλείας και πολιτικές επιτρεπόμενων προγραμμάτων οδήγησης που περιορίζουν ποια προγράμματα οδήγησης επιπέδου πυρήνα μπορούν να φορτωθούν αποτελούν πολύ πιο ανθεκτικές προστασίες από το να ελπίζετε ότι ένα μόνο εργαλείο ασφαλείας θα πιάσει κάθε απειλή.

Βασικά Συμπεράσματα

  • Μην βασίζεστε σε ένα μόνο προϊόν ασφαλείας· οι πολυεπίπεδες άμυνες έχουν μεγαλύτερη σημασία όταν οι επιτιθέμενοι σχεδιάζουν συγκεκριμένα εργαλεία για να παρακάμπτουν μεμονωμένους προμηθευτές.
  • Περιορίστε ποια προγράμματα οδήγησης μπορούν να φορτωθούν στα συστήματά σας, καθώς οι επιθέσεις BYOVD εξαρτώνται από την εγκατάσταση εξωτερικών προγραμμάτων οδήγησης με πρόσβαση στον πυρήνα.
  • Διατηρήστε εκτός σύνδεσης, δοκιμασμένα αντίγραφα ασφαλείας ώστε μια μόλυνση ransomware να μην σας αναγκάσει σε απόφαση πληρωμής.
  • Αντιμετωπίστε με καχυποψία απροσδόκητα emails, συνδέσμους και αιτήματα απομακρυσμένης πρόσβασης, καθώς η αρχική πρόσβαση εξακολουθεί συνήθως να ξεκινά με βασική κοινωνική μηχανική ή μη ενημερωμένο λογισμικό.
  • Μείνετε ενημερωμένοι για ομάδες όπως η επιχείρηση ransomware The Gentlemen, καθώς τα εργαλεία και οι στόχοι τους συνεχίζουν να εξελίσσονται.

FAQ (μετάφραση κάθε ερώτησης και απάντησης): Q1: Πόσα θύματα έχει θέσει σε κίνδυνο το ransomware The Gentlemen; A1: Οι The Gentlemen φέρονται να έχουν θέσει σε κίνδυνο 483 θύματα. Q2: Τι είναι το GentleKiller; A2: Το GentleKiller είναι ένα εργαλείο αποφυγής άμυνας που χρησιμοποιεί μια τεχνική BYOVD για να απενεργοποιεί ή να τυφλώνει το λογισμικό ασφαλείας σε μια μηχανή θύματος. Q3: Τι κάνει το EtherRAT; A3: Το EtherRAT διαχειρίζεται την επικοινωνία εντολών και ελέγχου για τους επιτιθέμενους, χρησιμοποιώντας υποδομή blockchain για να καθιστά την κατάργηση πιο δύσκολη. Q4: Από πόσους προμηθευτές λογισμικού ασφαλείας μπορεί το GentleKiller να νικήσει τα προϊόντα; A4: Το GentleKiller έχει χρησιμοποιηθεί για να νικήσει προϊόντα από 48 διαφορετικούς προμηθευτές λογισμικού ασφαλείας. Q5: Τι είναι το BYOVD; A5: Το BYOVD σημαίνει "Bring Your Own Vulnerable Driver" (Φέρε το Δικό Σου Ευάλωτο Πρόγραμμα Οδήγησης), όπου οι επιτιθέμενοι εγκαθιστούν ένα νόμιμο αλλά ελαττωματικό υπογεγραμμένο πρόγραμμα οδήγησης και εκμεταλλεύονται μια γνωστή αδυναμία για να απενεργοποιήσουν το λογισμικό ασφαλείας. ---END---