Kiristysohjelmien operaattorit ovat aina etsineet keinoja pitää infrastruktuurinsa hengissä silloinkin, kun tietoturvatutkijat ja lainvalvonta alkavat purkaa sitä. Uusin esimerkki tulee DeadLock-nimiseltä ryhmältä, joka on laajentanut Polygon-lohkoketjun käyttöä ja lisännyt yksityisyyteen keskittyvän Session-viestisovelluksen kiristystyökalupakkiinsa. Kiristysohjelman, lohkoketjun ja salattujen viestintävälineiden yhdistelmä vaikeuttaa merkittävästi puolustajien mahdollisuuksia häiritä ryhmän toimintaa, ja se viestii laajemmasta muutoksesta siinä, miten verkkorikolliset lainaavat laillista yksityisyysteknologiaa laittomiin tarkoituksiin.
Kuinka DeadLock piilottaa infrastruktuurinsa Polygon-älysopimuksiin
DeadLockin keskeinen innovaatio on tallentaa osia komento- ja hallintakonfiguraatiostaan suoraan Polygon-lohkoketjuun, hajautettuun verkkoon, jota tyypillisesti käytetään laillisiin sovelluksiin, kuten hajautettuun rahoitukseen ja digitaalisiin keräilyesineisiin. Koska lohkoketjudata on jakautunut tuhansille itsenäisille solmuille yksittäisen palvelimen sijaan, ei ole olemassa keskeistä pistettä, jonka poliisi tai hosting-palveluntarjoajat voisivat takavarikoida sulkeakseen toiminnan. Vaikka yksi pääsy älysopimukseen estettäisiin, taustalla oleva data säilyy ketjussa ja on haettavissa mistä tahansa muualta verkosta.
Tämä ei ole ryhmälle täysin uusi taktiikka. Aiempi vpn.socialin raportti DeadLockin Polygon-pohjaisesta asetelmasta kuvasi yksityiskohtaisesti, kuinka ryhmä alkoi ensin kokeilla C2-konfiguraatiotiedon tallentamista ketjuun selvitäkseen alasajoyrityksistä. Sen jälkeen on muuttunut laajuus: DeadLock isännöi nyt myös vuotosisältöä – varastettua dataa, jonka julkaisemisella se uhkaa, jos uhrit kieltäytyvät maksamasta – käyttäen lohkoketjupohjaista infrastruktuuria, mikä vähentää entisestään sen riippuvuutta perinteisestä web-hostingista, joka voidaan merkitä ja poistaa.
Miksi Session ja lohkoketjupohjaiset vuotosivustot vastustavat viranomaisten alasajoja
Lohkoketjuinfrastruktuurin rinnalle DeadLock on ottanut käyttöön Sessionin, salatun viestisovelluksen, joka on rakennettu hajauttamista ja metatietojen suojaamista silmällä pitäen. Session suunniteltiin antamaan tavallisille käyttäjille tapa viestiä ilman, että keskitetty palvelin kirjaa kuka puhui kenellekin – tämä on laillinen ja arvokas yksityisyysominaisuus journalisteille, aktivisteille ja kaikille valvonnasta huolestuneille ihmisille. DeadLockin käsissä sama rakenne muuttuu työkaluksi lunnasvaatimuksista neuvottelemiseen ja kiristyksen koordinointiin jättämättä sellaista keskitettyä viestintäjälkeä, johon tutkijat tavallisesti luottavat.
Perinteiset kiristysohjelmien vuotosivustot sijaitsevat palvelimilla, jotka voidaan takavarikoida, kun niiden hosting-palveluntarjoaja tai IP-osoite tunnistetaan. Lohkoketjussa isännöity sisältö kiertää tämän täysin. Ei ole yhtä ainoaa verkkopalveluntarjoajaa, jolle toimittaa haaste, eikä yhtä palvelinta, joka voidaan ottaa pois käytöstä. Yhdistettynä salattuun, hajautettuun viestintään uhrien kanssa DeadLock on käytännössä poistanut suurimman osan niistä painopisteistä, joita lainvalvonta ja tietoturvavastaavat ovat historiallisesti käyttäneet häiritäkseen kiristysohjelmatoimintaa hyökkäyksen aikana.
Kaksiteräinen miekka: yksityisyystyökalut sekä suojana että aseena
Se, mikä tekee tästä tapauksesta huomionarvoisen, ei ole se, että DeadLock olisi keksinyt uusia hyökkäystekniikoita, vaan se, että se otti uuteen käyttöön hyvään tarkoitettuja työkaluja. Polygon on olemassa tukeakseen läpinäkyviä, hajautettuja sovelluksia. Session on olemassa suojellakseen tavallisten ihmisten yksityisiä keskusteluja valvonnalta ja sensuurilta. Kumpaakaan teknologiaa ei ole suunniteltu rikollista väärinkäyttöä ajatellen, mutta molemmat sattuvat tarjoamaan juuri niitä joustavuusominaisuuksia, joita kiristysohjelmaryhmät haluavat.
Tämä on sama jännite, joka ilmenee kaikkialla yksityisyys- ja turvallisuusalalla: sama salaus, joka suojelee toisinajattelijan viestejä autoritaariselta hallitukselta, suojaa myös rikollisen lunnasneuvotteluja tutkijoilta. Kyse ei ole argumentista yksityisyysteknologiaa vastaan sinänsä, vaan muistutuksesta siitä, että hajauttaminen ja vahva salaus muuttavat puolustajien laskelmia. Alasajoihin perustuvat häirintästrategiat, jotka ovat toimineet kohtalaisen hyvin perinteistä kiristysohjelmainfrastruktuuria vastaan, ovat huomattavasti tehottomampia operaatioita vastaan, jotka eivät enää ole riippuvaisia keskitetyistä palvelimista.
Mitä yritykset voivat tehdä rakentaakseen sietokykyä kiristystä vastaan
Koska DeadLockin infrastruktuurin häirintä jälkikäteen on nyt paljon vaikeampaa, käytännön painopiste siirtyy takaisin ennaltaehkäisyyn ja valmistautumiseen. Organisaatioiden tulisi olettaa, että kun kiristysohjelmaryhmä on varastanut dataa ja ottanut yhteyttä, sen vuotosivuston kaataminen tai viestintäkanavan estäminen ei todennäköisesti pysäytä kiristysyritystä. Tämä tekee vahvoista varmuuskopiointikäytännöistä, verkon segmentoinnista ja tunkeutumisten nopeasta havaitsemisesta ennen tiedonsiirtoa entistäkin tärkeämpiä.
Häiriötilanteiden toimintasuunnitelmissa tulisi myös ottaa huomioon mahdollisuus, ettei vuotosivustoa voi yksinkertaisesti ilmiantaa ja poistaa. Lakimehet, viestintätiimit ja tekniset vastaajat tarvitsevat yhteisen käsityksen siitä, miten edetä, kun hyökkääjän infrastruktuuri on käytännössä pysäyttämätön perinteisin keinoin.
Mitä tämä merkitsee sinulle
Yksittäisille käyttäjille DeadLockin taktiikat ovat hyvä muistutus siitä, että työkalut, jotka suojaavat omaa yksityisyyttäsi – salatut viestisovellukset, hajautetut palvelut ja lohkoketjuteknologia – ovat luonteeltaan neutraaleja. Niiden arvo riippuu täysin siitä, kuka niitä käyttää ja miksi. Sinun ei tarvitse välttää yksityisyystyökaluja siksi, että rikollisetkin käyttävät niitä; sinun on ymmärrettävä, että niiden tarjoama joustavuus toimii molempiin suuntiin. Erityisesti yrityksille DeadLock-tapaus korostaa, että kiristysohjelman, lohkoketjun ja salatun viestinnän infrastruktuurin pysäyttäminen hyökkäyksen alkamisen jälkeen on tulossa epärealistisemmaksi, mikä nostaa ennaltaehkäisyn merkitystä.
Keskeiset opit
- Oleta, että nykyaikaisiin kiristysohjelmaryhmiin sidottuja vuotosivustoja ja neuvottelukanavia ei välttämättä voida poistaa ilmoittamalla tai alasajopyynnöillä.
- Panosta tunkeutumisen havainnointiin ja verkkotarkkailuun, jotta hyökkäykset saadaan kiinni ennen tietomurtoa, koska tiedon varastamisen jälkeiset häirintämahdollisuudet supistuvat.
- Säilytä verkon ulkopuolisia, testattuja varmuuskopioita, jotta lunnasvaatimukset menettävät vipuvoimansa hyökkääjän infrastruktuurin kestävyydestä riippumatta.
- Tarkista häiriötilanteiden toimintasuunnitelmat varmistaaksesi, että ne kattavat hajautetun ja lohkoketjussa isännöidyn kiristysinfrastruktuurin eivätkä vain perinteisiä web-pohjaisia vuotosivustoja.
DeadLockin kehitys osoittaa, ettei kamppailu kiristysohjelmia vastaan ole enää pelkästään nopeampia alasajoja. Kun ryhmät nojautuvat yhä enemmän hajautettuun ja salattuun infrastruktuuriin, sietokyvyn on alettava hyvissä ajoin ennen kuin hyökkäys koskaan saavuttaa kiristysvaihetta.




