Nova operacija ransomware-as-a-service pojavila se na podzemnim forumima, a dolazi s vrstom uglađenosti koja je postala standard u ekonomiji cyberkriminala. Prijetnja koja djeluje pod nadimkom EclipseSupport aktivno promovira Eclipse Ransomware, platformu izgrađenu kako bi affiliate partnerima omogućila provođenje kampanja iznude protiv Windows, Linux i ESXi infrastrukture bez potrebe za dubokim tehničkim vještinama.

Ono što ovaj razvoj čini vrijednim pažnje nije samo sam malware. Riječ je o poslovnom modelu koji ga okružuje, modelu koji ogleda legitimne software-as-a-service proizvode u gotovo svakom pogledu osim namjere koja stoji iza njih.

Unutar Eclipse Ransomware RaaS platforme

Prema izvještajima o ovoj operaciji, Eclipse Ransomware funkcionira kao potpuno upravljani affiliate ekosustav. U njegovom središtu nalazi se administrativna web ploča koja operaterima daje centraliziranu kontrolu nad aktivnim kampanjama. Ploča podržava pristup za više korisnika u timu, što znači da affiliate grupe mogu surađivati na operacijama umjesto da rade u izolaciji, a uključuje i automatiziranu provjeru plaćanja kako bi se pojednostavilo prikupljanje otkupnina nakon što žrtve odluče platiti.

Evidencija aktivnosti u stvarnom vremenu daje affiliate partnerima i programerima platforme uvid u napredak kampanja, dok integrirani LiveChat portal rješava najneugodniji dio procesa izravno: pregovore sa žrtvama. Ovakav ugrađeni komunikacijski alat postao je zaštitni znak modernih ransomware operacija, omogućujući grupama za iznudu da vrše pritisak na žrtve u stvarnom vremenu bez oslanjanja na aplikacije trećih strana ili e-poštu.

Programeri iza Eclipsea također se oslanjaju na dvostruku iznudu, taktiku koja je postala zadani standard u ransomware krajoliku. Umjesto jednostavnog šifriranja datoteka i zahtijevanja plaćanja za ključ za dešifriranje, napadači prvo eksfiltriraju korporativne podatke i prijete da će ih javno objaviti ako otkupnina ne bude plaćena. To žrtvama daje dva odvojena razloga za podnošenje zahtjevima, čak i ako imaju pouzdane sigurnosne kopije koje bi im inače omogućile oporavak bez plaćanja.

Ciljajući specifično na Windows, Linux i ESXi okruženja, Eclipse se pozicionira za napade na infrastrukturu koja podupire većinu modernih poslovnih mreža. ESXi je posebno popularna meta za ransomware grupe jer jedan kompromitirani hypervisor host može dovesti do šifriranja desetaka virtualnih strojeva odjednom, dramatično povećavajući štetu od jedne uspješne provale.

Zašto se RaaS platforme stalno množe

RaaS model znatno snižava prag za ulazak u cyberkriminal. Umjesto potrebe za izgradnjom alata za šifriranje, infrastrukture za pregovore i sustava plaćanja od nule, affiliate partneri mogu unajmiti pristup postojećoj platformi i usredotočiti se isključivo na provale u mreže. Programeri, zauzvrat, uzimaju postotak od prihoda, stvarajući ponavljajući izvor prihoda koji potiče kontinuirani razvoj značajki, upravo onakvu dinamiku koja je potaknula profesionalizaciju ransomwarea u posljednjih nekoliko godina.

Ovo je dio šireg obrasca u kojem se i alati koji se koriste za kompromitaciju mreža brzo razvijaju. Nezakrpljene ranjivosti u široko korištenom softveru ostaju jedan od najčešćih ulaznih točaka za ransomware affiliate partnere. Nedavni primjeri uključuju istraživača koji je objavio još jedan Windows zero-day bez dostupnog popravka proizvođača, te odvojeni slučaj gdje je Windows zero-day pod nazivom Legacyhive procurio od frustriranog sigurnosnog istraživača. Svaka nezakrpljena greška predstavlja potencijalna vrata za upravo one affiliate grupe koje platforme poput Eclipsea imaju za cilj podržati.

Microsoftov vlastiti ritam izdavanja zakrpa naglašava razmjere izazova s kojima se branitelji suočavaju. Tvrtka je nedavno izdala rekordnih 570 sigurnosnih popravaka u jednom Patch Tuesday izdanju, uključujući popravke za aktivno iskorištavane zero-day ranjivosti. Taj volumen ranjivosti, koji dolazi gotovo konstantno, daje ransomware affiliate partnerima stalnu ponudu potencijalnih napadačkih putova, posebno u organizacijama koje se bore s održavanjem rasporeda zakrpa na velikim Windows i Linux flotama.

Što To Znači Za Vas

Ako upravljate IT infrastrukturom, bilo u malom poduzeću ili većem poduzeću, pojava Eclipse Ransomwarea podsjetnik je da ransomware-as-a-service platforme snižavaju prag vještina za napadače dok istovremeno podižu operativnu sofisticiranost samih napada. Affiliate partneri koji koriste Eclipse ne moraju biti programeri malwarea, samo trebaju način ulaska.

Za pojedince, izravna izloženost korporativnoj RaaS platformi poput Eclipsea je ograničena, ali učinci u širem smislu nisu. Ransomware napadi na bolnice, pružatelje usluga i poduzeća koja drže podatke o korisnicima redovito dovode do objave ili prodaje osobnih informacija kada zahtjevi za dvostrukom iznudom ostanu neplaćeni. To znači da podaci koje ste podijelili s bilo kojom organizacijom koja koristi Windows, Linux ili ESXi infrastrukturu mogu završiti uhvaćeni u budućem incidentu povezanom s ovom ili sličnom platformom.

Praktični Koraci Vrijedni Poduzimanja

Organizacije koje koriste ESXi poslužitelje ili mješovita Windows i Linux okruženja trebale bi tretirati upravljanje zakrpama kao prioritet, a ne rutinski zadatak, jer nezakrpljeni sustavi ostaju najčešća ulazna točka za ransomware affiliate partnere. Segmentacija mreža tako da jedan kompromitirani host ne može dovesti do preuzimanja cijelog okruženja jednako je važna, posebno za virtualizacijsku infrastrukturu gdje jedan proboj hypervisora može utjecati na desetke strojeva.

Održavanje izvanmrežnih, testiranih sigurnosnih kopija ostaje jedna od rijetkih pouzdanih obrana protiv strane šifriranja u ovim napadima, iako neće zaštititi od prijetnje curenja podataka na koju se dvostruka iznuda oslanja. Zato ograničavanje osjetljivih podataka pohranjenih na sustavima izloženim internetu, te šifriranje onoga što se mora pohraniti, ima jednaku važnost kao i strategija sigurnosnih kopija.

Za svakodnevne korisnike najbolja obrana je neizravna, ali i dalje značajna: koristite jedinstvene lozinke za različite usluge, omogućite višefaktorsku autentifikaciju gdje god je ponuđena, i obratite pažnju na obavijesti o curenju podataka od tvrtki s kojima poslujete. Eclipse Ransomware RaaS platforma je novi igrač u prepunom polju, ali osnove zaštite od njenih daljnjih učinaka nisu se promijenile.