Ransomware skupina s 483 žrtve i rastućim alatom
Ransomware operacija poznata kao The Gentlemen navodno je ugrozila 483 žrtve kombinirajući dva različita zlonamjerna alata: uslužni program za izbjegavanje obrane nazvan GentleKiller i trojanca za daljinski pristup nazvan EtherRAT. Zajedno, ti alati omogućuju skupini onemogućavanje sigurnosnog softvera na ciljanom računalu te održavanje prikrivene komunikacije za zapovijedanje i upravljanje koju je teže zaustaviti onima koji se brane.
Skupina, koju su sigurnosni istraživači također povezali s napadima na organizacije poput nizozemskog ledenog stadiona obuhvaćenog u našem izvješću o napadu ransomware skupine The Gentlemen na Thialf, stalno širi svoj doseg. Umjesto oslanjanja na jedan jedinstveni exploit, uspjeh skupine čini se proizlazi iz slaganja nekoliko dobro poznatih tehnika izbjegavanja u jedan automatizirani paket, a zatim ponovne upotrebe tog paketa na velikom broju ciljeva.
Kako GentleKiller pobjeđuje sigurnosni softver
U središtu ove kampanje je GentleKiller, alat izgrađen oko tehnike koja se obično naziva BYOVD, ili "Bring Your Own Vulnerable Driver" (donesi vlastiti ranjivi upravljački program). Jednostavno rečeno, napadači instaliraju legitimni, ali manjkavi hardverski ili softverski upravljački program na računalo žrtve. Budući da je taj upravljački program često digitalno potpisan i da ga Windows smatra pouzdanim, može se izvoditi s dubokim privilegijama na razini sustava. Napadači zatim iskorištavaju poznatu slabost u tom upravljačkom programu kako bi isključili ili zaslijepili sigurnosni softver koji radi na računalu, učinkovito pretvarajući pouzdani softver u oružje protiv upravo onih alata koji bi ga trebali zaustaviti.
Prema izvješćima o ovoj kampanji, GentleKiller je korišten za poraz proizvoda 48 različitih dobavljača sigurnosnih rješenja. Taj je broj važan jer sugerira da alat nije dizajniran za izbjegavanje jednog ili dva specifična antivirusna programa. Umjesto toga, izgrađen je kao širok, višekratno upotrebljiv okvir sposoban neutralizirati velik dio tržišta zaštite krajnjih točaka. To odražava obrazac koji smo već pratili u našem izvješću o tome kako The Gentlemen ransomware zasljepljuje EDR alate, gdje su operateri skupine pokazali dosljedan interes za onemogućavanje detekcije prije pokretanja stvarnog tereta za šifriranje.
EtherRAT i preokret s blockchainom
Druga komponenta, EtherRAT, upravlja komunikacijom za zapovijedanje i upravljanje (C2), kanalom koji napadači koriste za slanje uputa zaraženim računalima te primanje ukradenih podataka ili ažuriranja statusa. Ono što EtherRAT izdvaja je njegova navodna upotreba blockchain infrastrukture u tu svrhu. Tradicionalne C2 poslužitelje istraživači ili tijela za provođenje zakona mogu identificirati i srušiti nakon što ih otkriju. Prosljeđivanjem komunikacije kroz mehanizme temeljene na blockchainu, napadači znatno otežavaju takvo rušenje jer su podaci na blockchainu distribuirani i otporni na jedinstvenu točku isključenja.
Ova kombinacija, ubojica obrane temeljena na upravljačkim programima u kombinaciji s otpornim C2 kanalom, odražava širi trend među operacijama ransomware-as-a-service: izgradi jednom, prodaj ili licenciraj široko, i dopusti suradnicima pokretanje kampanja velikih razmjera protiv različitih ciljeva, uključujući mala i srednja poduzeća koja sve češće ciljaju skupine koje se natječu za tržišni udio, kao što smo detaljno opisali u našem članku o Qilinu i The Gentlemenu koji eskaliraju napade na mala i srednja poduzeća.
Što to znači za vas
Ako upravljate IT sustavima za poduzeće ili samo brinete o sigurnosti svoje kućne mreže, ključna lekcija ovdje nije specifična za The Gentlemen. Riječ je o ograničenjima oslanjanja na bilo koji pojedinačni sigurnosni proizvod. Alat sposoban poraziti 48 različitih dobavljača pokazuje da se antivirusni ili softver za otkrivanje krajnjih točaka sam po sebi ne može tretirati kao potpuna obrana.
Za pojedince, praktični rizik je manji, ali ne i zanemariv: ransomware skupine često dobivaju početni pristup putem phishing e-pošte, izloženih usluga daljinskog pristupa ili nezakrpanog softvera, istih ulaznih točaka koje ugrožavaju osobne podatke i kućne mreže. Održavanje sustava ažuriranim, korištenje jedinstvenih lozinki i oprez prilikom neželjenih privitaka i dalje je temeljna zaštita bez obzira na to koliko sofisticiran pozadinski malware postao.
Za organizacije, ova kampanja je podsjetnik da plaćanje otkupnine ne jamči sigurnost u budućnosti. Kao što je obuhvaćeno u našoj ranijoj analizi Proofpoint studije o onima koji plaćaju ransomware, otprilike jedna od tri tvrtke koje plate otkupninu ponovno postaju meta. Slojevita obrana, izvanmrežne sigurnosne kopije i politike dopuštanja upravljačkih programa koje ograničavaju koji se upravljački programi na razini jezgre mogu učitati daleko su trajnija zaštita od nade da će jedan sigurnosni alat uhvatiti svaku prijetnju.
Zaključci
- Ne oslanjajte se na jedan sigurnosni proizvod; slojevita obrana je važnija kada napadači posebno dizajniraju alate za zaobilaženje pojedinačnih dobavljača.
- Ograničite koji se upravljački programi mogu učitati na vašim sustavima jer BYOVD napadi ovise o instalaciji vanjskih upravljačkih programa s pristupom jezgri.
- Održavajte izvanmrežne, testirane sigurnosne kopije kako ransomware infekcija ne bi prisilila na odluku o plaćanju.
- Tretirajte neželjenu e-poštu, poveznice i zahtjeve za daljinski pristup sa sumnjom jer početni pristup i dalje obično počinje osnovnom socijalnom manipulacijom ili nezakrpanim softverom.
- Ostanite informirani o skupinama poput The Gentlemen ransomware operacije jer se njihovi alati i ciljevi nastavljaju razvijati.
Q1: Koliko je žrtava ugrozio The Gentlemen ransomware? A1: The Gentlemen je navodno ugrozio 483 žrtve. Q2: Što je GentleKiller? A2: GentleKiller je alat za izbjegavanje obrane koji koristi BYOVD tehniku za onemogućavanje ili zasljepljivanje sigurnosnog softvera na računalu žrtve. Q3: Što radi EtherRAT? A3: EtherRAT upravlja komunikacijom za zapovijedanje i upravljanje za napadače, koristeći blockchain infrastrukturu kako bi otežao rušenje. Q4: Koliko proizvoda sigurnosnih dobavljača GentleKiller može poraziti? A4: GentleKiller je korišten za poraz proizvoda 48 različitih sigurnosnih dobavljača. Q5: Što je BYOVD? A5: BYOVD znači 'Bring Your Own Vulnerable Driver' (donesi vlastiti ranjivi upravljački program), gdje napadači instaliraju legitimni, ali manjkavi potpisani upravljački program i iskorištavaju poznatu slabost kako bi isključili sigurnosni softver. ---END---




