DeadLock-niminen kiristyshaittaohjelmaryhmä on löytänyt uuden tavan pitää hyökkäysinfrastruktuurinsa toiminnassa: piilottamalla osia komento- ja hallintakonfiguraatiostaan (C2) Polygon-lohkoketjuun. Ryhmä, joka on jo vaatinut yli 80 uhria maailmanlaajuisesti kaksinkertaisen kiristyksen kautta, käyttää samoja hajautusperiaatteita, jotka mahdollistavat kryptovaluuttojen toiminnan, tehdäkseen toiminnastaan vaikeampaa puolustajille ja lainvalvontaviranomaisille sulkea.
Kuinka DeadLock piilottaa komentoinfrastruktuurinsa Polygoniin
Perinteiset kiristyshaittaohjelmat nojaavat palvelimiin, jotka tietoturvatutkijat ja lainvalvontaviranomaiset voivat tunnistaa, takavarikoida tai kaapata löydettyään ne. DeadLockin operaattorit näyttävät kiertävän tämän haavoittuvuuden tallentamalla C2-konfiguraatiotiedot suoraan Polygon-lohkoketjuun, joka on julkinen verkko, jota tyypillisesti käytetään kryptovaluuttatransaktioihin ja hajautettuihin sovelluksiin.
Kirjoittamalla konfiguraatiotietoja lohkoketjutransaktioihin tai älysopimuksiin haittaohjelma voi hakea ohjeita lähteestä, jota ei isännöidä miltään yksittäiseltä palvelimelta. Ei ole verkkotunnusta takavarikoitavaksi eikä hosting-palveluntarjoajaa, jota painostaa katkaisemaan palvelua. Niin kauan kuin itse Polygon-verkko on toiminnassa, DeadLockin käyttämä data pysyy saatavilla. Tämä heijastaa laajempaa trendiä, jonka tietoturvatiimit ovat havainneet muissa haittaohjelmaperheissä, jotka kokeilevat lohkoketjuinfrastruktuuria, mutta sen esiintyminen aktiivisessa kiristyshaittaohjelmakampanjassa korostaa, kuinka nopeasti nämä tekniikat leviävät konseptitodistustutkimuksen ulkopuolelle.
Tämä lähestymistapa rakentuu taktiikoille, joita DeadLock on jo osoittanut halukkuutta käyttää aggressiivisesti. Kuten aiemmassa raportoinnissa DeadLock-kiristyshaittaohjelma tappaa Defenderin, varmuuskopiot ja tapahtumalokit kerrottiin, ryhmä yhdistää tuttuja tunkeutumismenetelmiä harkittuun keskittymiseen sellaisen eliminoimiseksi, mikä voisi auttaa uhria toipumaan tai tutkijoita jäljittämään hyökkäyksen.
Miksi lohkoketjupohjainen C2 on vaikeampi sulkea kuin perinteiset palvelimet
Kiristyshaittaohjelmien sulkemiset nojaavat tyypillisesti keskitettyjen vikapisteiden tunnistamiseen ja häiritsemiseen: komentopalvelin, verkkotunnusrekisteröijä, yhteistyöhaluinen hosting-yritys. Julkiset lohkoketjut eivät tarjoa tällaista yksittäistä kohdetta. Polygon, kuten muutkin lohkoketjuverkot, on hajautettu tuhansien riippumattomien solmujen kesken ilman keskitettyä operaattoria, joka voisi yksinkertaisesti poistaa transaktion tai estää osoitteen.
Juuri tämä sietokyky tekee hajautetuista tilikirjoista houkuttelevia hyökkääjille, jotka pyrkivät kestämään lainvalvontatoimia. Vaikka tietoturvatutkijat tunnistaisivat tietyn sopimuksen tai lompakko-osoitteen, jota DeadLock käyttää, datan poistaminen lohkoketjusta ei ole realistista sen jälkeen, kun se on tallennettu. Tutkijat voivat seurata toimintaa ja mahdollisesti jäljittää liittyviä lompakoita, mutta he eivät voi vetää samoja vipuja kuin datakeskuksessa sijaitsevaa vuokrattua palvelinta vastaan. Tämä muuttaa taistelun tasapainoa: puolustajien on keskityttävä enemmän haittaohjelman käyttäytymisen havaitsemiseen tartunnan saaneissa järjestelmissä sen sijaan, että he luottaisivat infrastruktuurin toimitusketjun häiritsemiseen.
Keitä vastaan hyökätään ja mitä kaksinkertainen kiristys tarkoittaa uhreille
DeadLockin uhrimäärä, nyt yli 80 organisaatiota maailmanlaajuisesti, heijastaa kaksinkertaisen kiristyksen mallia, josta on tullut standardi taloudellisesti motivoituneiden kiristyshaittaohjelmaryhmien keskuudessa. Haittaohjelma salaa uhrin tiedostot katkaisten pääsyn kriittisiin järjestelmiin, samalla kun operaattorit uhkaavat vuotaa varastettuja tietoja julkisesti, ellei lunnaita makseta. Tämä antaa uhreille kaksi erillistä syytä maksaa: toiminnan palauttaminen ja vahingollisen tietovuodon estäminen.
Jälkimmäisen uhan seuraukset konkretisoituivat tapauksessa, jota käsiteltiin aiemmin tällä sivustolla, jossa DeadLock-kiristyshaittaohjelman tietomurto paljasti vuosikymmenen tiedot Diaterilla, biofarmaseuttisella yrityksellä, jonka arkaluontoiset terveystiedot vaarantuivat. Tämä tapaus havainnollistaa, kuinka kaksinkertaiset kiristyskampanjat eivät pääty lunnaspäätökseen; vuodettua dataa voi kiertää kauan hyökkäyksen ratkaisemisen jälkeen, vaikuttaen potilaisiin, asiakkaisiin tai kumppaneihin, joilla ei ollut suoraa roolia tietomurrossa.
Mitä tämä tarkoittaa sinulle
Useimmat lukijat eivät ole kiristyshaittaohjelmaryhmien kuten DeadLockin suoria kohteita, mutta näiden hyökkäysten heijastusvaikutukset tavoittavat tavalliset ihmiset, joiden henkilötietoja on kohdeorganisaatioiden järjestelmissä. Lohkoketjuresistentti C2-järjestely ei muuta sitä, mitä tapahtuu sinun päässäsi tietomurrossa: tietosi voivat silti päätyä paljastetuiksi vuodossa riippumatta siitä, kuinka hienostunut hyökkääjän taustajärjestelmä on.
Organisaatioille johtopäätös on suorempi. Kiristyshaittaohjelmaryhmät lainaavat sietokykymenetelmiä kryptomaailmasta nimenomaan siksi, että sulkemisista on tullut todellinen pelote. Tämä tarkoittaa, että taistelu on yhä useammin käytävä aikaisemmin, tunkeutumisen ja salauksen kohdalla, sen sijaan, että luotettaisiin infrastruktuurin häiritsemiseen jälkikäteen.
Käytännön suojautuminen DeadLockin kaltaisia kiristyshaittaohjelmia vastaan
Kourallinen perusasioita on edelleen tärkeämpää kuin mikään yksittäinen tietoturvatuote. Ylläpidä offline-tilassa olevia, muuttumattomia varmuuskopioita, joihin kiristyshaittaohjelma ei pääse käsiksi tai joita se ei voi poistaa pääjärjestelmiesi mukana. Segmentoi verkot niin, ettei yksittäinen vaarantunut päätepiste voi laajentua jaetuiden asemien ja palvelimien täyteen salaukseen. Pidä päätepisteiden havaitsemistyökalut päivitettyinä ja tarkkaile käyttäytymistä, joka liittyy tietoturvaohjelmistojen poistamiseen käytöstä tai tapahtumalokien tyhjentämiseen – toimintamalli, jota DeadLock on käyttänyt ennen verkon täyden hallinnan saavuttamista.
Kiristyshaittaohjelmien lohkoketju-C2:n sulkuresistenssin ilmaantuminen on muistutus siitä, että hyökkääjät sopeutuvat nopeammin kuin mikään yksittäinen puolustustyökalu pystyy pysymään perässä. Kerrostettu tietoturva, testatut varmuuskopiot ja nopea havaitseminen pysyvät luotettavimpana tapana rajoittaa vahinkoa, kun pelkkä ennaltaehkäisy ei riitä. Pysyminen ajan tasalla siitä, miten ryhmät kuten DeadLock toimivat, ja perussuojaustoimenpiteiden toteuttaminen nyt, on edelleen käytännöllisin tapa vähentää altistumistasi seuraavalle otsikoihin nousevalle tietomurrolle.




