Kako DeadLock onemogućuje Windows Defender i briše sigurnosne kopije
DeadLock je financijski motivirana ransomware operacija koja je privukla pozornost spajanjem poznatih tehnika upada s infrastrukturom posebno izgrađenom da se odupre pokušajima uklanjanja. Prema sigurnosnim istraživačima koji prate tu grupu, DeadLockovi operatori ne samo da ispuste zlonamjerni softver i nadaju se da će proći pokraj sigurnosnih alata. Umjesto toga, oni metodički neutraliziraju obranu žrtve prije nego što enkripcija uopće započne.
Taj proces obično započinje onemogućavanjem Windows Defendera, uklanjanjem ugrađene zaštite na koju se mnoge organizacije oslanjaju kao na primarnu liniju obrane. Zatim DeadLock cilja sustave sigurnosnog kopiranja, što je posebno štetan korak jer su sigurnosne kopije često najbrži način da se žrtva oporavi bez plaćanja otkupnine. Na kraju, grupa briše Windows zapisnike događaja, uklanjajući većinu forenzičkog traga koji bi stručnjaci za odgovor na incidente inače koristili za rekonstrukciju napada i razumijevanje kako se dogodio.
Ova je kombinacija namjerna. Dok su datoteke stvarno šifrirane, žrtva organizacija već je izgubila sigurnosnu mrežu i veliki dio sposobnosti istraživanja upada. Ovo nije zlonamjerni softver tipa 'razbij i zgrabi'; to je strukturirana operacija osmišljena kako bi se maksimizirala poluga nad žrtvom.
Zašto samo zaštita krajnjih točaka ne uspijeva protiv modernog ransomwarea
DeadLockov priručnik oštro podsjeća da antivirus na krajnjim točkama, čak i kad je riječ o sposobnom proizvodu poput Windows Defendera, nije samostalno rješenje. Ako ransomware operator stekne dovoljno privilegija na mreži da onemogući sigurnosni softver, izbriše sigurnosne kopije i očisti zapisnike, to znači da su već daleko prešli točku u kojoj ih je jedan alat mogao zaustaviti.
Moderne ransomware grupe sve više planiraju upravo ovaj scenarij. Pretpostavljaju da branitelji imaju pokrenut antivirus i ugrađuju korake posebno kako bi ga isključili ili zaobišli. Time se prava bojišnica pomiče s 'hoće li antivirus uhvatiti datoteku?' na 'koliko brzo se sumnjivo bočno pomicanje, eskalacija privilegija ili neobična administratorska aktivnost mogu otkriti i zaustaviti prije nego što enkripcija započne.'
Zbog toga sigurnosni timovi sve više govore o otkrivanju i odgovoru, a ne samo o prevenciji. Jedan kompromitirani vjerodajni podatak ili pogrešno konfigurirani sustav mogu biti dovoljni da napadač dođe do točke u kojoj onemogućuje zaštite umjesto da ih zaobilazi. Alati na krajnjim točkama ostaju vrijedni, ali najbolje djeluju kao jedan od više slojeva, a ne kao posljednja linija obrane.
Slojevita obrana: segmentacija mreže, VPN-ovi i offline sigurnosne kopije
Budući da su DeadLockove taktike izgrađene oko uklanjanja mogućnosti oporavka žrtve, najučinkovitije protumjere usmjerene su na ograničavanje koliko daleko napadač može doći i osiguravanje da postoje putovi oporavka koje napadač ne može dosegnuti.
Segmentacija mreže jedan je od najpraktičnijih koraka koje organizacije mogu poduzeti. Podjelom mreža na manje, izolirane zone, kompromitirana radna stanica ili poslužitelj ne daje automatski napadaču put do poslužitelja sigurnosnih kopija, kontrolera domene ili drugih sustava visoke vrijednosti. Ovo zadržavanje može biti razlika između izoliranog incidenta i gašenja cijele organizacije.
Siguran udaljeni pristup podjednako je važan. VPN-ovi i drugi alati za šifrirani pristup pomažu osigurati da su veze u korporativne mreže, osobito za udaljene zaposlenike i dobavljače trećih strana, autenticirane i nadzirane, umjesto da ostanu otvorena vrata. U kombinaciji s jakim kontrolama pristupa, to smanjuje broj ulaznih točaka koje napadač poput DeadLockovih operatora može iskoristiti da stekne početno uporište potrebno prije eskalacije privilegija.
Offline ili nepromjenjive sigurnosne kopije zaslužuju posebnu pozornost s obzirom na DeadLockov poseban fokus na uništavanje podataka za oporavak. Sigurnosne kopije koje su odvojene od mreže ili pohranjene na način koji sprječava izmjenu čak i s administratorskim računom ne mogu se izbrisati ili šifrirati zajedno s produkcijskim sustavima. Redovito testiranje da se te kopije doista ispravno obnavljaju jednako je važno kao i njihovo održavanje.
Što DeadLockove taktike otkrivaju o decentraliziranoj ransomware infrastrukturi
Osim tehničkih koraka poduzetih protiv pojedinačnih žrtava, DeadLockovi infrastrukturni izbori ukazuju na širi trend među ransomware operatorima: izgradnju sustava dizajniranih da prežive pritisak agencija za provedbu zakona i pokušaje uklanjanja. Decentralizirana infrastruktura otežava braniteljima i vlastima da poremete cijelu operaciju ciljanjem jednog poslužitelja ili domene, što znači da grupa može nastaviti djelovati čak i nakon što dijelovi njezine mreže budu otkriveni ili zaplijenjeni.
Ova otpornost odražava ono što se dogodilo nakon jednog od potvrđenih DeadLockovih upada. Provala ransomwarea DeadLock koja je otkrila desetljeće zapisa tvrtke Diater pokazala je koliku štetu jedan uspješan upad može prouzročiti nakon što su sigurnosne kopije i sposobnosti otkrivanja uklonjene i koliko dugotrajne posljedice mogu biti za organizacije i pojedince čiji su podaci bili uključeni.
Što to znači za vas
Za većinu čitatelja, DeadLockove mete su organizacije, a ne pojedinci, ali temeljna lekcija vrijedi široko. Ako upravljate IT-om za tvrtku ili ste odgovorni za zaštitu osjetljivih podataka bilo koje vrste, pretpostavite da će odlučni napadač koji stekne uporište pokušati onemogućiti vaše sigurnosne alate i uništiti vaše sigurnosne kopije, a ne samo šifrirati datoteke. Planirajte svoju obranu oko te pretpostavke, a ne oko nade da će antivirus sam uhvatiti početni pokušaj.
Za zaposlenike i udaljene radnike, ovo također naglašava vrijednost korištenja sigurnih, nadziranih veza umjesto ad-hoc udaljenog pristupa prilikom povezivanja na radne sustave, budući da su slabe ulazne točke upravo ono na što se operacije poput DeadLocka oslanjaju za početak.
Provedive preporuke
- Nemojte se oslanjati na antivirus na krajnjim točkama kao jedinu obranu; uparite ga s nadzorom neuobičajene eskalacije privilegija i bočnog pomicanja.
- Segmentirajte mreže tako da jedan kompromitirani uređaj ne može dosegnuti sustave sigurnosnih kopija ili kritičnu infrastrukturu.
- Održavajte offline ili nepromjenjive sigurnosne kopije i redovito testirajte obnavljanje.
- Koristite VPN-ove i snažnu autentikaciju za udaljeni pristup kako biste smanjili izložene ulazne točke.
- Pregledajte stvarne incidente poput provala Diater povezana s DeadLockom kako biste razumjeli praktične posljedice preskakanja slojevitih obrana.
Zaštita od DeadLock ransomwarea ne svodi se na pronalaženje jednog savršenog alata. Radi se o izgradnji preklapajućih obrana tako da, čak i ako jedan sloj zakaže, napadač i dalje nailazi na prepreke prije nego što dođe do točke bez povratka.




