Kiristysohjelmajengi, jolla on 483 uhria ja kasvava työkalupakki

Kiristysohjelmatoiminta, joka tunnetaan nimellä The Gentlemen, on raportoidusti vaarantanut 483 uhria yhdistämällä kaksi erillistä haittaohjelmatyökalua: puolustuksen kiertotyökalun nimeltä GentleKiller ja etäkäyttötroijalaisen nimeltä EtherRAT. Yhdessä nämä työkalut antavat ryhmälle mahdollisuuden poistaa käytöstä kohteen koneen suojausohjelmistoja ja ylläpitää salattua komento- ja hallintaliikennettä, jonka sammuttaminen on puolustajille vaikeampaa.

Ryhmä, jonka tietoturvatutkijat ovat myös yhdistäneet hyökkäyksiin organisaatioita vastaan, kuten hollantilaista jäähallia, josta kerroimme raportissamme The Gentlemen -kiristysohjelmajengin hyökkäyksestä Thialfia vastaan, on tasaisesti laajentanut toimintaansa. Sen sijaan, että jengi luottaisi yhteen uuteen hyväksikäyttöön, sen menestys näyttää perustuvan useiden tunnettujen havaitsemisen kiertotekniikoiden yhdistämiseen yhdeksi automatisoiduksi paketiksi, jota sitten käytetään uudelleen suuren määrän kohteita vastaan.

Kuinka GentleKiller päihittää suojausohjelmistot

Tämän kampanjan keskiössä on GentleKiller, työkalu, joka on rakennettu tekniikan ympärille, jota kutsutaan yleisesti nimellä BYOVD eli "Bring Your Own Vulnerable Driver" (suomeksi suunnilleen "tuo oma haavoittuva ajurisi"). Yksinkertaisesti sanottuna hyökkääjät asentavat uhrin tietokoneelle laillisen mutta puutteellisen laitteisto- tai ohjelmistoajurin. Koska tällainen ajuri on usein Windowsin digitaalisesti allekirjoittama ja luottama, se voi toimia syvillä järjestelmätason oikeuksilla. Hyökkääjät hyödyntävät sitten tunnettua heikkoutta tässä ajurissa sammuttaakseen tai sokaistakseen koneella toimivan suojausohjelmiston, kääntäen tehokkaasti luotetun ohjelmiston aseeksi juuri niitä työkaluja vastaan, joiden on tarkoitus pysäyttää se.

Tämän kampanjan raportoinnin mukaan GentleKilleriä on käytetty 48 eri tietoturvatoimittajan tuotteiden päihittämiseen. Tämä luku on merkittävä, koska se viittaa siihen, että työkalua ei ole suunniteltu kiertämään yhtä tai kahta tiettyä virustorjuntaohjelmaa. Sen sijaan se on rakennettu laajaksi, uudelleenkäytettäväksi kehykseksi, joka pystyy neutraloimaan laajan osan päätesuojausmarkkinoista. Tämä heijastaa kaavaa, jota olemme seuranneet aiemmin kattauksessamme kuinka The Gentlemen -kiristysohjelma sokaisee EDR-työkalut, jossa ryhmän toimijat ovat osoittaneet jatkuvaa kiinnostusta havaitsemisen poistamiseen käytöstä ennen varsinaisen salauskuorman käyttöönottoa.

EtherRAT ja lohkoketjukäänne

Toinen osa, EtherRAT, hoitaa komento- ja hallintaliikenteen (C2), kanavan, jonka kautta hyökkääjät lähettävät ohjeita tartutetuille koneille ja vastaanottavat varastettua tietoa tai tilapäivityksiä. Sen, mikä erottaa EtherRATin muista, on raportoitu lohkoketjuinfrastruktuurin käyttö tähän tarkoitukseen. Perinteiset C2-palvelimet voidaan tunnistaa ja ottaa alas tutkijoiden tai lainvalvontaviranomaisten toimesta, kun ne on löydetty. Reitittämällä viestinnän lohkoketjupohjaisten mekanismien kautta hyökkääjät tekevät tällaisesta alasottamisesta huomattavasti vaikeampaa, koska lohkoketjutieto on hajautettua ja kestää yksittäisen sammutuspisteen.

Tämä yhdistelmä, ajuripohjainen puolustuksen tappaja yhdistettynä joustavaan C2-kanavaan, heijastaa laajempaa trendiä kiristysohjelma-palveluna-toiminnassa: rakenna kerran, myy tai lisensoi laajasti, ja anna kumppaneiden ajaa laajamittaisia kampanjoita monenlaisia kohteita vastaan, mukaan lukien pienet ja keskisuuret yritykset, joita ryhmät yhä useammin valitsevat kilpaillessaan markkinaosuudesta, kuten kerroimme artikkelissamme Qilin ja The Gentlemen tehostavat SMB-hyökkäyksiä.

Mitä tämä tarkoittaa sinulle

Jos hallinnoit yrityksen IT-järjestelmiä tai välität vain kotiverkkosi tietoturvasta, ydinoppitunti ei tässä ole spesifinen The Gentlemenille. Se koskee sen rajojen ymmärtämistä, että luottaa vain yhteen tietoturvatuotteeseen. Työkalu, joka pystyy päihittämään 48 eri toimittajaa, osoittaa, että virustorjunta- tai päätesuojausohjelmisto yksinään ei voi toimia täydellisenä suojana.

Yksilöille käytännön riski on pienempi mutta ei olematon: kiristysohjelmaryhmät saavat usein ensisijaisen pääsyn tietojenkalasteluviestien, avoimien etäkäyttöpalveluiden tai päivittämättömien ohjelmistojen kautta, samoja sisäänpääsypisteitä, jotka vaarantavat henkilökohtaiset tiedot ja kotiverkot. Järjestelmien pitäminen päivitettyinä, yksilöllisten salasanojen käyttö ja varovaisuus pyytämättömien liitteiden kanssa ovat edelleen perustason suojaa riippumatta siitä, kuinka kehittyneeksi taustalla oleva haittaohjelma muuttuu.

Organisaatioille tämä kampanja on muistutus siitä, että lunnaiden maksaminen ei takaa turvallisuutta tulevaisuudessa. Kuten aiemmassa analyysissämme Proofpoint-tutkimuksesta lunnaiden maksajista kerrottiin, noin joka kolmas yritys, joka maksaa lunnaat, joutuu uudelleen kohteeksi. Kerrokselliset suojaukset, offline-varmuuskopiot ja ajurien sallintakäytännöt, jotka rajoittavat ydinajureiden latautumista, ovat huomattavasti kestävämpiä suojauksia kuin toivo, että yksi tietoturvatyökalu nappaa kaikki uhat.

Keskeiset opit

  • Älä luota yhteen tietoturvatuotteeseen; kerroksellinen suoja on tärkeämpää, kun hyökkääjät suunnittelevat työkaluja nimenomaan yksittäisten toimittajien ohittamiseen.
  • Rajoita, mitkä ajurit voivat latautua järjestelmiisi, koska BYOVD-hyökkäykset perustuvat ulkopuolisten ajureiden asentamiseen ydinpääsyllä.
  • Pidä offline-, testatut varmuuskopiot, jotta kiristysohjelmatartunta ei pakota maksupäätökseen.
  • Suhtaudu epäilyttävästi odottamattomiin sähköposteihin, linkkeihin ja etäkäyttöpyyntöihin, koska ensisijainen pääsy alkaa tyypillisesti perustason sosiaalisella manipuloinnilla tai päivittämättömällä ohjelmistolla.
  • Pysy ajan tasalla ryhmistä, kuten The Gentlemen -kiristysohjelmatoiminnasta, koska niiden työkalut ja kohteet kehittyvät jatkuvasti.