Ransomware operateri oduvijek su tražili načine da održe svoju infrastrukturu živom i nakon što je sigurnosni istraživači i tijela za provođenje zakona počnu razbijati. Najnoviji primjer dolazi od grupe pod nazivom DeadLock, koja je proširila upotrebu Polygon blockchaina i dodala aplikaciju Session, usmjerenu na privatnost, u svoj alat za iznudu. Kombinacija ransomwarea, blockchaina i alata za šifriranu komunikaciju znatno otežava braniteljima ometanje rada grupe i signalizira širi pomak u načinu na koji cyber kriminalci posuđuju legitimne tehnologije za privatnost u nelegitimne svrhe.

Kako DeadLock skriva svoju infrastrukturu na Polygon pametnim ugovorima

Temeljna inovacija DeadLocka je pohrana dijelova svoje konfiguracije za zapovijedanje i kontrolu izravno na Polygon blockchain, decentraliziranu mrežu koja se obično koristi za legitimne aplikacije poput decentraliziranih financija i digitalnih kolekcionarskih predmeta. Budući da su podaci na blockchainu raspoređeni na tisuće neovisnih čvorova, a ne nalaze se na jednom poslužitelju, nema središnje točke koju bi policija ili pružatelji hostinga mogli zaplijeniti kako bi ugasili operaciju. Čak i ako se jedna pristupna točka pametnom ugovoru blokira, temeljni podaci ostaju na lancu i mogu se dohvatiti s bilo kojeg drugog mjesta na mreži.

Ovo nije potpuno nova taktika za grupu. Ranije izvješće vpn.sociala o DeadLockovom postavu temeljenom na Polygonu detaljno opisuje kako je banda prvo počela eksperimentirati s pohranom C2 konfiguracijskih podataka na lancu kako bi preživjela pokušaje uklanjanja. Ono što se od tada promijenilo jest opseg: DeadLock sada također hosta sadržaj curenja, ukradene podatke kojima prijeti objavom ako žrtve odbiju platiti, koristeći infrastrukturu podržanu blockchainom, dodatno smanjujući svoju ovisnost o tradicionalnom web hostingu koji se može označiti i ukloniti.

Zašto Session i stranice za curenje podržane blockchainom odolijevaju uklanjanju od strane tijela za provedbu zakona

Uz svoju blockchain infrastrukturu, DeadLock je prihvatio Session, aplikaciju za šifriranu razmjenu poruka izgrađenu s decentralizacijom i zaštitom metapodataka na umu. Session je osmišljen kako bi običnim korisnicima omogućio komunikaciju bez središnjeg poslužitelja koji bilježi tko je s kim razgovarao, što je legitimna i vrijedna značajka privatnosti za novinare, aktiviste i obične ljude zabrinute zbog nadzora. U rukama DeadLocka, taj isti dizajn postaje alat za pregovaranje o otkupninama i koordiniranje iznude bez ostavljanja centraliziranog komunikacijskog traga na koji se istražitelji obično oslanjaju.

Tradicionalne stranice za curenje ransomwarea nalaze se na poslužiteljima koji se mogu zaplijeniti nakon što se identificira njihov pružatelj hostinga ili IP adresa. Sadržaj hostan na blockchainu to u potpunosti zaobilazi. Ne postoji jedan web host kojemu se može uputiti sudski nalog niti jedan poslužitelj koji se može isključiti. U kombinaciji sa šifriranom, decentraliziranom komunikacijom za razgovor sa žrtvama, DeadLock je učinkovito uklonio većinu pritisnih točaka koje su tijela za provedbu zakona i timovi za odgovor na incidente povijesno koristili za ometanje operacija ransomwarea usred napada.

Dvosjekli mač: Alati za privatnost kao štit i oružje

Ono što ovu priču čini značajnom nije to što je DeadLock izumio nove tehnike napada, već to što je prenamijenio alate izgrađene za dobro. Polygon postoji kako bi podržao transparentne, decentralizirane aplikacije. Session postoji kako bi zaštitio privatne razgovore običnih ljudi od nadzora i cenzure. Niti jedna tehnologija nije dizajnirana s namjerom zlouporabe od strane kriminalaca, ali obje nude upravo ona svojstva otpornosti koja ransomware grupe žele.

To je ista napetost koja se pojavljuje u cijelom svijetu privatnosti i sigurnosti: ista enkripcija koja štiti poruke disidenta od autoritarne vlade također štiti pregovore o otkupnini kriminalca od istražitelja. To nije argument protiv same tehnologije privatnosti, već podsjetnik da decentralizacija i snažna enkripcija mijenjaju računicu za branitelje. Strategije ometanja temeljene na uklanjanju, koje su prilično dobro funkcionirale protiv tradicionalne infrastrukture ransomwarea, daleko su manje učinkovite protiv operacija koje više ne ovise o centraliziranim poslužiteljima.

Što tvrtke mogu učiniti kako bi izgradile otpornost na iznudu

Budući da je ometanje DeadLockove infrastrukture nakon činjenice sada znatno teže, praktični naglasak vraća se na prevenciju i pripremljenost. Organizacije bi trebale pretpostaviti da, nakon što je ransomware grupa ukrala podatke i uspostavila kontakt, uklanjanje njezine stranice za curenje ili blokiranje komunikacijskog kanala vjerojatno neće zaustaviti pokušaj iznude. To čini snažne prakse izrade sigurnosnih kopija, segmentaciju mreže i brzo otkrivanje upada prije nego što dođe do eksfiltracije podataka još važnijima nego što su već bile.

Planovi za odgovor na incident također bi trebali uzeti u obzir mogućnost da se stranica za curenje ne može jednostavno prijaviti i ukloniti. Pravni savjetnici, komunikacijski timovi i tehnički odgovorni moraju imati zajedničko razumijevanje kako postupiti kada je napadačeva infrastruktura praktički nezaustavljiva konvencionalnim kanalima.

Što to znači za vas

Za pojedinačne korisnike, DeadLockove taktike dobar su podsjetnik da su alati koji štite vašu privatnost – aplikacije za šifriranu razmjenu poruka, decentralizirane usluge i blockchain tehnologija – po dizajnu neutralni. Njihova vrijednost u potpunosti ovisi o tome tko ih koristi i zašto. Ne trebate izbjegavati alate za privatnost jer ih koriste i kriminalci; trebate razumjeti da otpornost koju ti alati pružaju djeluje na obje strane. Za tvrtke posebno, slučaj DeadLock naglašava da zaustavljanje ransomware infrastrukture za šifriranu blockchain komunikaciju nakon što napad započne postaje sve manje realno, što povećava važnost prevencije.

Ključne spoznaje

  • Pretpostavite da stranice za curenje i pregovarački kanali povezani sa suvremenim ransomware grupama možda neće biti uklonjivi putem prijava ili zahtjeva za uklanjanje.
  • Uložite u otkrivanje upada i nadzor mreže kako biste uhvatili napade prije eksfiltracije podataka, budući da se mogućnosti ometanja nakon proboja smanjuju.
  • Održavajte izvanmrežne, testirane sigurnosne kopije kako bi zahtjevi za otkupninom izgubili svoju polugu bez obzira na to koliko je napadačeva infrastruktura otporna.
  • Pregledajte planove za odgovor na incident kako biste osigurali da se bave decentraliziranom i blockchain-hostanom infrastrukturom za iznudu, a ne samo tradicionalnim web stranicama za curenje.

Evolucija DeadLocka pokazuje da borba protiv ransomwarea više nije samo o bržem uklanjanju. Kako grupe sve više naginju prema decentraliziranoj i šifriranoj infrastrukturi, otpornost mora započeti mnogo prije nego što napad uopće dosegne fazu iznude.