Το Υπουργείο Οικονομικών στοχεύει υποδομές VPN πίσω από ομάδες ransomware
Το Γραφείο Ελέγχου Ξένων Περιουσιακών Στοιχείων (OFAC) του Υπουργείου Οικονομικών των ΗΠΑ επέβαλε κυρώσεις σε δύο άτομα και μία οντότητα για διευκόλυνση επιθέσεων ransomware κατά οργανισμών των ΗΠΑ. Στο επίκεντρο της ενέργειας βρίσκεται η First VPN Service, γνωστή ως 1VPNS, ένας πάροχος VPN που κατηγορείται ότι πωλεί υποδομές ανωνυμοποίησης σε ομάδες κυβερνοεγκλητιών. Ο διαχειριστής της, ο Dmytro Rashevskyi, κατονομάστηκε μαζί με έναν πωλητή crypters κακόβουλου λογισμικού, εργαλεία που χρησιμοποιούνται για να μεταμφιέσουν κακόβουλο κώδικα ώστε να παρακάμπτει τα συστήματα antivirus και εντοπισμού τελικών σημείων.
Πρόκειται για μια αξιοσημείωτη κίνηση, καθώς οι κυρώσεις συνήθως στοχεύουν διαχειριστές ransomware, ξέπλυμα χρήματος μέσω κρυπτονομισμάτων ή τις ίδιες τις ομάδες hacking. Η άμεση στόχευση ενός παρόχου VPN δείχνει ότι πλέον το Υπουργείο αντιμετωπίζει τις εμπορικές υπηρεσίες ανωνυμοποίησης ως μέρος της αλυσίδας εφοδιασμού του ransomware και όχι ως ουδέτερες υποδομές που τυχαίνει να χρησιμοποιούνται από εγκληματίες.
Γιατί ένας πάροχος VPN βρέθηκε στη λίστα κυρώσεων
Τα VPN είναι νόμιμα εργαλεία προστασίας της ιδιωτικότητας που χρησιμοποιούνται καθημερινά από εκατομμύρια ανθρώπους για απολύτως νόμιμους λόγους: προστασία δεδομένων σε δημόσια Wi-Fi, ασφάλιση συνδέσεων απομακρυσμένης εργασίας ή απλώς διατήρηση της ανωνυμίας της περιήγησης από παρόχους υπηρεσιών διαδικτύου και διαφημιστές. Αυτό που έφερε την 1VPNS στο στόχαστρο του Υπουργείου Οικονομικών δεν ήταν η ύπαρξη μιας υπηρεσίας VPN, αλλά ο ισχυρισμός ότι παρείχε εν γνώσει της πρόσβαση σε ομάδες ransomware που επιθυμούσαν να αποκρύψουν την προέλευση των επιθέσεών τους και να αποφύγουν τον εντοπισμό από τις αρχές επιβολής του νόμου.
Οι ομάδες ransomware βασίζονται σε μεγάλο βαθμό σε πολυεπίπεδες υποδομές για να παραμένουν κρυμμένες: φιλοξενία άτρωτη σε κατασχέσεις, μιας χρήσης domains, εργαλεία crypter για την απόκρυψη του ωφέλιμου φορτίου κακόβουλου λογισμικού και αλυσίδες VPN ή proxy για την απόκρυψη του πραγματικού σημείου εκκίνησης της επίθεσης. Ο πωλητής crypter που κατονομάστηκε σε αυτή την ενέργεια φέρεται να παρείχε ακριβώς αυτό το είδος υπηρεσιών απόκρυψης, βοηθώντας τα κακόβουλα φορτία να παρακάμπτουν τα λογισμικά ασφαλείας πριν την εκδήλωση του ransomware. Η ταυτόχρονη επιβολή κυρώσεων στον πάροχο VPN και τον πωλητή crypter στοχεύει δύο διαφορετικούς κρίκους αυτής της αλυσίδας.
Αξίζει να σημειωθεί ότι η κατάχρηση υποδομών δεν περιορίζεται στα VPN και τα crypters. Οι επιτιθέμενοι εκμεταλλεύονται συστηματικά ευπάθειες σε ευρέως χρησιμοποιούμενο λογισμικό διακομιστών για να αποκτήσουν αρχική πρόσβαση. Η πρόσφατη εκμετάλλευση παράκαμψης ελέγχου ταυτότητας cPanel που έπληξε δεκάδες χιλιάδες διακομιστές αποτελεί καλό παράδειγμα του πόσο γρήγορα μπορούν οι επιτιθέμενοι να οπλοποιήσουν ένα μόνο ελάττωμα σε μεγάλη κλίμακα, αποκτώντας ένα προγεφύρωμα που αργότερα μπορεί να συνδυαστεί με τα εργαλεία ανωνυμοποίησης και απόκρυψης που στοχεύει τώρα το OFAC.
Τι κάνουν (και τι δεν κάνουν) οι κυρώσεις στην πράξη
Οι κυρώσεις του OFAC απαγορεύουν σε πρόσωπα και εταιρείες των ΗΠΑ να συναλλάσσονται με τα κατονομαζόμενα άτομα και την οντότητα και δεσμεύουν τυχόν περιουσιακά στοιχεία που κατέχουν υπό τη δικαιοδοσία των ΗΠΑ. Στην πράξη, αυτό καθιστά πολύ δυσκολότερο για έναν υπό κυρώσεις πάροχο VPN να επεξεργάζεται πληρωμές μέσω βασικών χρηματοοικονομικών καναλιών, καθώς οι τράπεζες και οι επεξεργαστές πληρωμών υποχρεούνται νομικά να διακόψουν τους δεσμούς μόλις εκδοθεί μια κύρωση.
Οι κυρώσεις δεν κλείνουν μια υπηρεσία εν μία νυκτί και δεν εμποδίζουν απαραίτητα τους αποφασισμένους εγκληματίες πελάτες να βρουν εναλλακτικούς παρόχους. Αυξάνουν όμως το κόστος και την τριβή για τις επιχειρήσεις ransomware που βασίζονται σε εμπορικά εργαλεία αντί να κατασκευάζουν τα πάντα εσωτερικά. Σε συνδυασμό με τις κατασχέσεις από τις αρχές επιβολής του νόμου και τη διεθνή συνεργασία, ενέργειες όπως αυτή διαβρώνουν το οικοσύστημα που διατηρεί επικερδές το ransomware.
Τι σημαίνει αυτό για εσάς
Αν χρησιμοποιείτε μια καθιερωμένη, αξιόπιστη υπηρεσία VPN για καθημερινή προστασία της ιδιωτικότητας, αυτή η ενέργεια δεν σας επηρεάζει. Οι νόμιμοι πάροχοι VPN με διαφανείς επιχειρηματικές πρακτικές, σαφείς πολιτικές απορρήτου και καμία σχέση με εγκληματική πελατεία δεν είναι ο στόχος εδώ. Οι κυρώσεις στοχεύουν αποκλειστικά έναν πάροχο που φέρεται να δημιουργήθηκε για να εξυπηρετεί διαχειριστές ransomware και όχι τον ευρύτερο κλάδο των VPN.
Ωστόσο, αυτή η είδηση αποτελεί μια χρήσιμη υπενθύμιση για να ελέγχετε κάθε υπηρεσία VPN στην οποία εγγράφεστε. Πάροχοι με ασαφείς πληροφορίες ιδιοκτησίας, χωρίς δημοσιευμένη πολιτική απορρήτου ή με ιστορικό συσχέτισης με υπόγεια φόρουμ είναι κόκκινες σημαίες που αξίζει να λάβετε σοβαρά. Ένα αξιόπιστο VPN πρέπει να είναι διαφανές σχετικά με το ποιος το διαχειρίζεται, ποια δεδομένα καταγράφει και πώς ανταποκρίνεται σε νομικά αιτήματα.
Ενέργειες που μπορείτε να κάνετε
- Προτιμήστε καθιερωμένους παρόχους VPN που δημοσιεύουν σαφείς πολιτικές απορρήτου και έχουν ιστορικό ανεξάρτητων ελέγχων.
- Να είστε επιφυλακτικοί με υπηρεσίες VPN που διαφημίζονται κυρίως σε υπόγεια φόρουμ ή προωθούνται για ανωνυμία σε παράνομες δραστηριότητες.
- Διατηρείτε ενημερωμένο το λογισμικό διακομιστών και τα πάνελ φιλοξενίας, καθώς οι μη διορθωμένες υποδομές παραμένουν συνηθισμένο σημείο εισόδου για ομάδες ransomware.
- Αντιμετωπίστε τις ειδήσεις για κυρώσεις ως ένα σήμα για το πώς λειτουργεί η υποδομή του ransomware παρασκηνιακά και όχι ως λόγο να δυσπιστείτε γενικά τα VPN.
Η ενέργεια του Υπουργείου Οικονομικών κατά της First VPN Service δείχνει ότι οι καταστολές του ransomware επεκτείνονται πέρα από τις εγκληματικές ομάδες στους παρόχους υποδομών που τις διατηρούν αθόρυβα σε λειτουργία. Για τους απλούς χρήστες, το συμπέρασμα δεν είναι να φοβηθούν τα VPN, αλλά να επιλέγουν υπηρεσίες που βασίζονται στη διαφάνεια και όχι στην ανωνυμία επί πληρωμή.




