Τι είναι το Interlock Ransomware;

Ένας νέος οδηγός ανίχνευσης ransomware ρίχνει φως στην Interlock, μια επιχείρηση ransomware που βασίζεται στον διπλό εκβιασμό: οι επιτιθέμενοι αφαιρούν αθόρυβα ευαίσθητα δεδομένα από το δίκτυο ενός θύματος, κρυπτογραφούν τα συστήματα και στη συνέχεια απειλούν να δημοσιεύσουν τα κλεμμένα αρχεία αν δεν καταβληθούν λύτρα εντός στενής προθεσμίας. Αυτός ο συνδυασμός κλοπής δεδομένων και κρυπτογράφησης έχει γίνει το πρότυπο εγχειρίδιο για τις σύγχρονες ομάδες ransomware και η προσέγγιση της Interlock δείχνει πόσο μεθοδικές έχουν γίνει αυτές οι επιχειρήσεις.

Αυτό που ξεχωρίζει την Interlock, σύμφωνα με τον οδηγό, είναι ότι εκτελείται ως δυαδικό αρχείο που λειτουργεί μέσω γραμμής εντολών. Αυτή η σχεδιαστική επιλογή έχει μεγαλύτερη σημασία απ' ό,τι μπορεί να ακούγεται. Αντί να βασίζεται σε μία μόνο αυτοματοποιημένη ρουτίνα, οι χειριστές μπορούν να εκδίδουν συγκεκριμένα ορίσματα γραμμής εντολών για να ελέγχουν ακριβώς πώς συμπεριφέρεται κάθε εκτέλεση κρυπτογράφησης, δίνοντάς τους λεπτομερή έλεγχο για το ποια αρχεία, φάκελοι ή συστήματα στοχοποιούνται και πώς εξελίσσεται η επίθεση σε πραγματικό χρόνο.

Μέσα στις τακτικές, τεχνικές και διαδικασίες της Interlock

Ο οδηγός ανίχνευσης αναλύει αρκετές από τις μεθόδους διατήρησης παρουσίας και αποφυγής ανίχνευσης στις οποίες βασίζεται η Interlock μόλις αποκτήσει πρόσβαση σε ένα δίκτυο. Το κακόβουλο λογισμικό χρησιμοποιεί προγραμματισμένες εργασίες και τροποποιήσεις μητρώου για να διατηρήσει την παρουσία του στα μολυσμένα συστήματα, τεχνικές που του επιτρέπουν να επιβιώνει από επανεκκινήσεις και να συνεχίζει να λειτουργεί ακόμα κι αν τερματιστεί μια αρχική διεργασία.

Πιο ανησυχητικό είναι το πώς η Interlock χρησιμοποιεί αυτούς τους ίδιους μηχανισμούς για να αποδυναμώσει την άμυνα ενός συστήματος. Το ransomware απενεργοποιεί το τείχος προστασίας και παραποιεί πιστοποιητικά, δύο αλλαγές που μπορούν αθόρυβα να αφαιρέσουν επίπεδα προστασίας στα οποία βασίζονται οι οργανισμοί για να ανιχνεύουν και να μπλοκάρουν κακόβουλη κίνηση. Όταν ένα τείχος προστασίας είναι απενεργοποιημένο, οι εξερχόμενες συνδέσεις που χρησιμοποιούνται για την αφαίρεση κλεμμένων δεδομένων μπορούν να περνούν με πολύ λιγότερο έλεγχο. Όταν παραποιούνται πιστοποιητικά, γίνεται δυσκολότερο για τα εργαλεία ασφαλείας να επαληθεύσουν αν τα αρχεία και οι διεργασίες που εκτελούνται σε ένα σύστημα είναι νόμιμα.

Επειδή η Interlock δέχεται ορίσματα γραμμής εντολών, οι ομάδες ασφαλείας που εξετάζουν αρχεία καταγραφής τελικών σημείων και ιστορικά διεργασιών έχουν μια πραγματική ευκαιρία να την εντοπίσουν εν δράσει. Ασυνήθιστες συμβολοσειρές γραμμής εντολών, απρόσμενη δημιουργία προγραμματισμένων εργασιών και απότομες αλλαγές στο τείχος προστασίας ή στα πιστοποιητικά είναι όλα σημάδια που ένας οδηγός ανίχνευσης όπως αυτός συνιστά στους οργανισμούς να παρακολουθούν στενά.

Γιατί ο διπλός εκβιασμός αυξάνει το διακύβευμα για την ιδιωτικότητα

Ο διπλός εκβιασμός είναι αυτό που μετατρέπει ένα περιστατικό ransomware από διακοπή συστήματος σε πλήρη κρίση ιδιωτικότητας. Η κρυπτογράφηση από μόνη της μπορεί να αντιμετωπιστεί με αντίγραφα ασφαλείας και ανακατασκευή συστημάτων. Όμως, μόλις τα δεδομένα έχουν αφαιρεθεί, η ζημιά εκτείνεται πολύ πέρα από τον οργανισμό-θύμα. Αρχεία εργαζομένων, δεδομένα πελατών, οικονομικές λεπτομέρειες ή, στην περίπτωση των παρόχων υγειονομικής περίθαλψης, πληροφορίες ασθενών, μπορούν να καταλήξουν να δημοσιευτούν ή να πωληθούν αν τα λύτρα δεν καταβληθούν εγκαίρως.

Η κλίμακα της ζημιάς που μπορεί να προκαλέσει αυτού του είδους η επίθεση δεν είναι θεωρητική. Η παραβίαση δεδομένων της Kettering Health, η οποία έπληξε σχεδόν 1,7 εκατομμύρια ασθενείς, δείχνει πώς μια μεμονωμένη εισβολή ransomware που περιλαμβάνει κλεμμένα δεδομένα μπορεί να επεκταθεί και να επηρεάσει τεράστιο αριθμό ανθρώπων που δεν είχαν καμία άμεση εμπλοκή στην παραβίαση και συχνά κανέναν άμεσο τρόπο να γνωρίζουν ότι οι πληροφορίες τους εκτέθηκαν. Οι εκστρατείες διπλού εκβιασμού όπως αυτή που περιγράφεται στον οδηγό της Interlock ακολουθούν αυτή την ίδια βασική δομή: πρώτα κλέβουν, μετά κρυπτογραφούν και τέλος απειλούν με διαρροή.

Αυτός είναι ακριβώς ο λόγος που η ανίχνευση έχει τόση σημασία όσο και η αποκατάσταση. Ο εντοπισμός ενός δυαδικού αρχείου που λειτουργεί μέσω γραμμής εντολών, όπως η Interlock, κατά το στάδιο της αποφυγής ανίχνευσης και της διατήρησης παρουσίας, πριν τα δεδομένα εγκαταλείψουν το δίκτυο, είναι πολύ πιο αποτελεσματικός από το να προσπαθεί κανείς να διαπραγματευτεί εκ των υστέρων.

Τι σημαίνει αυτό για εσάς

Οι περισσότεροι αναγνώστες δεν θα είναι υπεύθυνοι για την ενίσχυση ενός εταιρικού τείχους προστασίας, αλλά το Interlock ransomware εξακολουθεί να έχει πραγματικές επιπτώσεις για την καθημερινή ιδιωτικότητα. Αν είστε πελάτης, ασθενής ή εργαζόμενος ενός οργανισμού που πλήττεται από επίθεση διπλού εκβιασμού, τα προσωπικά σας δεδομένα μπορούν να καταλήξουν μέρος της πίεσης που χρησιμοποιούν οι επιτιθέμενοι, ανεξάρτητα από το αν αλληλεπιδράτε άμεσα με τα παραβιασμένα συστήματα.

Για τις ομάδες πληροφορικής και ασφαλείας, η έμφαση του οδηγού στα ορίσματα γραμμής εντολών, τις προγραμματισμένες εργασίες, τις αλλαγές μητρώου, την κατάσταση του τείχους προστασίας και την ακεραιότητα των πιστοποιητικών προσφέρει ένα πρακτικό σημείο εκκίνησης για τη δημιουργία κανόνων ανίχνευσης. Η παρακολούθηση για μη εξουσιοδοτημένες αλλαγές σε αυτούς τους συγκεκριμένους τομείς μπορεί να επισημάνει μια εισβολή Interlock πολύ πριν ολοκληρωθούν η κρυπτογράφηση και η αφαίρεση δεδομένων.

Πρακτικά συμπεράσματα

  • Οι οργανισμοί θα πρέπει να παρακολουθούν για απρόσμενη δημιουργία προγραμματισμένων εργασιών και τροποποιήσεις μητρώου, ειδικά εκείνες που σχετίζονται με ρυθμίσεις τείχους προστασίας ή πιστοποιητικών.
  • Οι ομάδες ασφαλείας θα πρέπει να καταγράφουν και να εξετάζουν τη δραστηριότητα γραμμής εντολών σε όλα τα τελικά σημεία, καθώς τα ορίσματα γραμμής εντολών της Interlock μπορούν να αποκαλύψουν το εύρος μιας επίθεσης σε εξέλιξη.
  • Τα άτομα θα πρέπει να αντιμετωπίζουν σοβαρά τις ειδοποιήσεις για παραβίαση δεδομένων σε οποιονδήποτε οργανισμό διατηρεί τις πληροφορίες τους, καθώς ομάδες διπλού εκβιασμού όπως η Interlock απειλούν συγκεκριμένα να διαρρεύσουν κλεμμένα προσωπικά δεδομένα.
  • Τα αντίγραφα ασφαλείας από μόνα τους δεν αποτελούν επαρκή προστασία ενάντια στο Interlock ransomware· επειδή κλέβει δεδομένα πριν την κρυπτογράφηση, τα σχέδια αποκατάστασης πρέπει να λαμβάνουν υπόψη την έκθεση δεδομένων, όχι μόνο τον χρόνο διακοπής λειτουργίας.
  • Η ενημέρωση για το πώς λειτουργούν ομάδες όπως η Interlock βοηθά τόσο τους οργανισμούς όσο και τα άτομα να αναγνωρίζουν νωρίτερα τα προειδοποιητικά σημάδια και να αντιδρούν ταχύτερα όταν συμβαίνει ένα περιστατικό.