Miten DeadLock poistaa Windows Defenderin käytöstä ja tyhjentää varmuuskopiot
DeadLock on taloudellisesti motivoitunut kiristyshaittaohjelmaryhmä, joka on herättänyt huomiota yhdistämällä tuttuja tunkeutumistekniikoita infrastruktuuriin, joka on rakennettu nimenomaan vastustamaan sulkuyrityksiä. Ryhmää seuraavien tietoturvatutkijoiden mukaan DeadLockin operaattorit eivät vain pudota haittaohjelmaa ja toivo sen livahtavan suojausten ohi. Sen sijaan he järjestelmällisesti neutraloivat uhrin puolustusmekanismit ennen salauksen alkamista.
Tämä prosessi alkaa tyypillisesti Windows Defenderin poistamisesta käytöstä, mikä vie sisäänrakennetun suojauksen, johon monet organisaatiot tukeutuvat ensisijaisena puolustuslinjanaan. Tämän jälkeen DeadLock kohteeksi joutuvat varmuuskopiojärjestelmät, mikä on erityisen vahingollinen vaihe, koska varmuuskopiot ovat usein nopein tapa uhrille toipua maksamatta lunnaita. Lopuksi ryhmä tyhjentää Windowsin tapahtumalokit, poistaen suuren osan siitä rikosteknisestä jäljestä, jota tietoturvapoikkeamien käsittelijät normaalisti käyttävät hyökkäyksen rekonstruoimiseen ja sen ymmärtämiseen, miten se tapahtui.
Yhdistelmä on tarkoituksellinen. Siihen mennessä, kun tiedostot todella salataan, uhriorganisaatio on jo menettänyt turvaverkkonsa ja suuren osan kyvystään tutkia tunkeutumista. Tämä ei ole rysäys ja ryöstö -tyyppinen haittaohjelma, vaan jäsennelty operaatio, jonka tarkoituksena on maksimoida painostus uhria kohtaan.
Miksi pelkkä päätesuojaus pettää modernia kiristyshaittaohjelmaa vastaan
DeadLockin toimintatapa on terävä muistutus siitä, että päätelaitteen virustorjunta, vaikka se olisi kyvykäs tuote kuten Windows Defender, ei ole itsenäinen ratkaisu. Jos kiristyshaittaohjelman operaattori saa verkossa tarpeeksi oikeuksia poistaakseen tietoturvaohjelmiston käytöstä, tuhotakseen varmuuskopiot ja tyhjentääkseen lokit, se tarkoittaa, että he ovat jo edenneet reilusti ohi sen pisteen, jossa yksittäinen työkalu olisi voinut heidät pysäyttää.
Modernit kiristyshaittaohjelmaryhmät suunnittelevat yhä useammin juuri tätä skenaariota varten. He olettavat, että puolustajilla on virustorjunta käytössä, ja he rakentavat vaiheita nimenomaan sen poistamiseksi käytöstä tai kiertämiseksi. Tämä siirtää todellisen taistelukentän siitä, "saako virustorjunta tiedoston kiinni" siihen, "kuinka nopeasti epäilyttävä lateraalinen liikkuminen, oikeuksien korotus tai epätavallinen järjestelmänvalvojan toiminta voidaan havaita ja pysäyttää ennen salauksen alkamista."
Tästä syystä tietoturvatiimit puhuvat yhä enemmän havaitsemisesta ja reagoinnista pelkän estämisen sijaan. Yksi vaarantunut kirjautumistieto tai väärin konfiguroitu järjestelmä voi riittää hyökkääjälle pääsemään pisteeseen, jossa he poistavat suojaukset käytöstä sen sijaan, että välttelisivät niitä. Päätelaitetyökalut ovat edelleen arvokkaita, mutta ne toimivat parhaiten yhtenä kerroksena useiden joukossa, eivät viimeisenä puolustuslinjana.
Kerroksellinen puolustus: Verkon segmentointi, VPN-yhteydet ja offline-varmuuskopiot
Koska DeadLockin taktiikat perustuvat uhrin palautumisvaihtoehtojen poistamiseen, tehokkaimmat vastatoimet keskittyvät rajoittamaan sitä, kuinka pitkälle hyökkääjä voi edetä, ja varmistamaan, että on olemassa palautumispolkuja, joihin hyökkääjä ei pääse käsiksi.
Verkon segmentointi on yksi käytännöllisimmistä toimista, joita organisaatiot voivat tehdä. Jakamalla verkot pienempiin, eristettyihin vyöhykkeisiin, vaarantunut työasema tai palvelin ei automaattisesti anna hyökkääjälle reittiä varmuuskopiopalvelimille, toimialueen ohjauspalvelimille tai muihin arvokkaisiin järjestelmiin. Tämä eristys voi olla ero hallitun tietoturvapoikkeaman ja koko organisaation laajuisen alasajon välillä.
Turvallinen etäkäyttö on yhtä tärkeää. VPN-yhteydet ja muut salatut etäkäyttötyökalut auttavat varmistamaan, että yhteydet yritysverkkoihin, erityisesti etätyöntekijöille ja kolmansille osapuolille, todennetaan ja valvotaan sen sijaan, että ne jätettäisiin avoimeksi oveksi. Yhdistettynä vahvoihin käyttöoikeuksien hallintaan tämä vähentää niiden sisääntulopisteiden määrää, joita DeadLockin kaltainen hyökkääjä voi hyödyntää saadakseen tarvitsemansa alkuperäisen jalansijan ennen oikeuksien korotusta.
Offline- tai muuttumattomat varmuuskopiot ansaitsevat erityistä huomiota ottaen huomioon DeadLockin erityisen keskittymisen palautumistietojen tuhoamiseen. Varmuuskopioita, jotka on irrotettu verkosta tai tallennettu tavalla, joka estää muokkaamisen edes järjestelmänvalvojan tilillä, ei voida poistaa tai salata tuotantojärjestelmien rinnalla. Näiden varmuuskopioiden oikean palautumisen säännöllinen testaaminen on yhtä tärkeää kuin niiden ylläpitäminen alunperinkin.
Mitä DeadLockin taktiikat paljastavat hajautetusta kiristyshaittaohjelman infrastruktuurista
Yksittäisiä uhreja vastaan tehtyjen teknisten toimenpiteiden lisäksi DeadLockin infrastruktuurivalinnat viittaavat laajempaan trendiin kiristyshaittaohjelmaoperaattoreiden keskuudessa: rakentaa järjestelmiä, jotka on suunniteltu kestämään lainvalvontaviranomaisten painetta ja sulkuyrityksiä. Hajautettu infrastruktuuri vaikeuttaa puolustajien ja viranomaisten mahdollisuuksia häiritä koko operaatiota kohdistamalla toimenpiteet yhteen palvelimeen tai verkkotunnukseen, mikä tarkoittaa, että ryhmä voi jatkaa toimintaansa senkin jälkeen, kun osia sen verkosta on paljastettu tai takavarikoitu.
Tämä kestävyys heijastaa sitä, mitä tapahtui yhden vahvistetun DeadLock-tunkeutumisen jälkimainingeissa. DeadLock-kiristyshaittaohjelmamurto, joka paljasti vuosikymmenen Diaterin tietueista osoitti, kuinka paljon vahinkoa yksittäinen onnistunut tunkeutuminen voi aiheuttaa, kun varmuuskopiot ja havainnointikyvyt on viety, ja kuinka pitkäkestoisia seuraukset voivat olla organisaatioille ja yksityishenkilöille, joiden tiedot olivat osallisina.
Mitä tämä tarkoittaa sinulle
Suurimmalle osalle lukijoista DeadLockin kohteet ovat organisaatioita eivätkä yksityishenkilöitä, mutta taustalla oleva opetus pätee laajasti. Jos hallinnoit yrityksen IT-järjestelmiä tai olet vastuussa arkaluontoisten tietojen suojaamisesta missä tahansa muodossa, oleta, että määrätietoinen hyökkääjä, joka on saanut jalansijan, yrittää poistaa tietoturvatyökalusi käytöstä ja tuhota varmuuskopiosi, ei ainoastaan salata tiedostojasi. Suunnittele puolustuksesi tämän olettaman pohjalta sen sijaan, että toivoisit pelkän virustorjunnan nappaavan alkuperäisen yrityksen.
Työntekijöille ja etätyöntekijöille tämä korostaa myös turvattujen, valvottujen yhteyksien käytön arvoa satunnaisten etäyhteyksien sijaan, kun he yhdistävät työjärjestelmiin, sillä heikot sisääntulopisteet ovat juuri se, mihin DeadLockin kaltaiset operaatiot tukeutuvat päästäkseen alkuun.
Käytännön toimenpiteet
- Älä tukeudu pelkkään päätelaitteen virustorjuntaan ainoana puolustuksenasi; yhdistä se epätavallisen oikeuksien korotuksen ja lateraalisen liikkumisen seurantaan.
- Segmentoi verkot niin, ettei yksittäinen vaarantunut laite pääse käsiksi varmuuskopiojärjestelmiin tai kriittiseen infrastruktuuriin.
- Ylläpidä offline- tai muuttumattomia varmuuskopioita ja testaa palautusta säännöllisesti.
- Käytä VPN-yhteyksiä ja vahvaa todennusta etäkäytössä vähentääksesi paljaita sisääntulopisteitä.
- Tutustu todellisiin tapahtumiin, kuten Diateriin liittyvä DeadLock-tietomurto, ymmärtääksesi kerroksellisen puolustuksen laiminlyönnin käytännön seuraukset.
DeadLock-kiristyshaittaohjelmasuojelu ei ole täydellisen työkalun löytämistä. Kyse on päällekkäisten puolustuskerrosten rakentamisesta, jotta vaikka yksi kerros pettäisi, hyökkääjä kohtaa silti esteitä ennen kuin saavuttaa pisteen, josta ei ole paluuta.




