Ransomware operacija poznata kao DeadLock pronašla je novi način da svoju napadačku infrastrukturu održi na životu: skrivanjem dijelova svoje konfiguracije za zapovijedanje i upravljanje (C2) na Polygon blockchainu. Grupa, koja je već prijavila više od 80 žrtava diljem svijeta putem dvostruke iznude, koristi iste principe decentralizacije koji pokreću kriptovalute kako bi otežala obranu i onemogućila agencijama za provođenje zakona da zaustave njezine operacije.

Kako DeadLock skriva svoju zapovjednu infrastrukturu na Polygonu

Tradicionalni ransomware oslanja se na poslužitelje koje sigurnosni istraživači i agencije za provođenje zakona mogu identificirati, zaplijeniti ili potopiti nakon otkrivanja. Čini se da DeadLockovi operateri zaobilaze tu ranjivost pohranjivanjem C2 konfiguracijskih podataka izravno na Polygon blockchain, javnu mrežu koja se obično koristi za transakcije kriptovalutama i decentralizirane aplikacije.

Upisivanjem konfiguracijskih detalja u blockchain transakcije ili pametne ugovore, malware može dohvaćati upute iz izvora koji nije hostiran ni na jednom pojedinačnom poslužitelju. Nema domene za zapljenu i nema pružatelja hostinga na kojeg se može izvršiti pritisak da isključi uslugu. Sve dok sama Polygon mreža funkcionira, podaci na koje se DeadLock oslanja ostaju dostupni. Ovo odražava širi trend koji su sigurnosni timovi uočili kod drugih malware obitelji koje eksperimentiraju s on-chain infrastrukturom, no njegova pojava u aktivnoj ransomware kampanji naglašava koliko se brzo ove tehnike šire izvan okvira proof-of-concept istraživanja.

Ovaj pristup nadograđuje se na taktike koje je DeadLock već pokazao spremnost agresivno koristiti. Kao što je detaljno opisano u ranijem izvještavanju o tome kako DeadLock ransomware ubija Defender, sigurnosne kopije i zapise događaja, grupa kombinira poznate metode upada s namjernim fokusom na uklanjanje svega što bi žrtvi moglo pomoći u oporavku ili istražiteljima u praćenju napada.

Zašto je C2 temeljen na blockchainu teže srušiti od tradicionalnih poslužitelja

Rušenje ransomwarea obično se oslanja na identificiranje i ometanje centraliziranih točaka kvara: zapovjednog poslužitelja, registrara domene, pružatelja hostinga voljnog na suradnju. Javni blockchainovi ne nude takvu vrstu pojedinačne mete. Polygon, poput drugih blockchain mreža, distribuiran je na tisućama neovisnih čvorova bez središnjeg operatora koji može jednostavno izbrisati transakciju ili blokirati adresu.

Upravo ta otpornost čini decentralizirane glavne knjige privlačnima napadačima koji žele nadživjeti napore provedbe zakona. Čak i ako sigurnosni istraživači identificiraju određeni ugovor ili adresu novčanika koju DeadLock koristi, uklanjanje tih podataka s blockchaina nije realno nakon što su jednom zabilježeni. Istražitelji mogu pratiti aktivnost i potencijalno ući u trag povezanim novčanicima, ali ne mogu povući iste poluge kao protiv unajmljenog poslužitelja u podatkovnom centru. Ovo mijenja ravnotežu u borbi: branitelji se moraju više usredotočiti na otkrivanje ponašanja malwarea na zaraženim sustavima umjesto da računaju na ometanje njegovog lanca opskrbe infrastrukturom.

Tko je na meti i što dvostruka iznuda znači za žrtve

Broj DeadLockovih žrtava, sada veći od 80 organizacija na globalnoj razini, odražava model dvostruke iznude koji je postao standard među financijski motiviranim ransomware grupama. Malware šifrira žrtvine datoteke, presijecajući pristup kritičnim sustavima, dok operateri istovremeno prijete javnim objavljivanjem ukradenih podataka ako se ne plati otkupnina. To žrtvama daje dva odvojena razloga za plaćanje: obnavljanje operacija i sprječavanje štetnog izlaganja podataka.

Posljedice te druge prijetnje postale su konkretne u slučaju ranije obrađenom na ovom portalu, gdje je provala DeadLock ransomwarea izložila desetljeće zapisa Diatera, biofarmaceutske tvrtke čiji su osjetljivi zdravstveni podaci bili ugroženi. Taj incident ilustrira kako kampanje dvostruke iznude ne završavaju odlukom o otkupnini; procurjeli podaci mogu kružiti dugo nakon što je napad razriješen, pogađajući pacijente, klijente ili partnere koji nisu imali izravnu ulogu u proboju.

Što ovo znači za vas

Većina čitatelja neće biti izravne mete ransomware grupe poput DeadLocka, ali posljedični učinci ovih napada dosežu obične ljude čiji osobni podaci leže unutar sustava ciljanih organizacija. C2 postavka otporna na blockchain ne mijenja ono što se događa na vašoj strani proboja: vaši podaci i dalje mogu završiti izloženi u curenju informacija, bez obzira na to koliko je sofisticirana pozadinska infrastruktura napadača.

Za organizacije je zaključak izravniji. Ransomware grupe posuđuju tehnike otpornosti iz svijeta kriptovaluta upravo zato što su rušenja postala stvarno sredstvo odvraćanja. To znači da se borba sve više mora odvijati ranije, na točki upada i šifriranja, umjesto oslanjanja na naknadno ometanje infrastrukture.

Praktične obrane protiv ransomwarea poput DeadLocka

Nekoliko osnova i dalje je važnije od bilo kojeg pojedinačnog sigurnosnog proizvoda. Održavajte izvanmrežne, nepromjenjive sigurnosne kopije koje ransomware ne može dosegnuti ili izbrisati zajedno s vašim primarnim sustavima. Segmentirajte mreže tako da jedna kompromitirana krajnja točka ne može prerasti u potpuno šifriranje dijeljenih diskova i poslužitelja. Održavajte alate za detekciju na krajnjim točkama ažuriranima i pratite ponašanje povezano s onemogućavanjem sigurnosnog softvera ili brisanjem zapisa događaja, obrazac koji je DeadLock koristio prije stjecanja potpune kontrole nad mrežom.

Pojava ransomware C2 otpornog na rušenje putem blockchaina podsjetnik je da se napadači prilagođavaju brže nego što bilo koji pojedinačni obrambeni alat može pratiti. Slojevita sigurnost, testirane sigurnosne kopije i brza detekcija ostaju najpouzdaniji način za ograničavanje štete kada sama prevencija nije dovoljna. Informiranje o tome kako grupe poput DeadLocka djeluju i poduzimanje osnovnih zaštitnih koraka sada, i dalje je najpraktičniji način da smanjite svoju izloženost sljedećem proboju koji će završiti u naslovnicama.