Što je Interlock Ransomware?

Novi vodič za otkrivanje ransomwarea baca svjetlo na Interlock, ransomware operaciju izgrađenu na dvostrukom iznuđivanju: napadači tiho izvlače osjetljive podatke iz mreže žrtve, kriptiraju sustave, a zatim prijete objavom ukradenih datoteka ako se otkupnina ne plati u kratkom roku. Ova kombinacija krađe podataka i enkripcije postala je standardni obrazac za moderne ransomware grupe, a Interlockov pristup pokazuje koliko su te operacije postale metodične.

Ono što izdvaja Interlock, prema vodiču, jest da se pokreće kao binarna datoteka upravljana naredbenim retkom. Taj dizajn odluke važniji je nego što se možda čini. Umjesto oslanjanja na jednu automatiziranu rutinu, operateri mogu izdavati specifične argumente naredbenog retka kako bi precizno kontrolirali ponašanje svakog pokretanja enkripcije, dajući im granularnu kontrolu nad time koje datoteke, mape ili sustavi budu ciljani i kako se napad odvija u stvarnom vremenu.

Unutar Interlockovih taktika, tehnika i procedura

Vodič za otkrivanje raščlanjuje nekoliko metoda trajnosti i izbjegavanja na koje se Interlock oslanja nakon što se učvrsti unutar mreže. Malware koristi zakazane zadatke i izmjene registra kako bi održao svoju prisutnost na zaraženim sustavima, tehnike koje mu omogućuju da preživi ponovna pokretanja i nastavi raditi čak i ako se početni proces ugasi.

Još je zabrinjavajuće kako Interlock koristi te iste mehanizme za slabljenje obrane sustava. Ransomware onemogućuje vatrozid i dira u certifikate, dvije promjene koje mogu tiho ukloniti slojeve zaštite na koje se organizacije oslanjaju kako bi otkrile i blokirale zlonamjerni promet. Kad je vatrozid onemogućen, odlazne veze koje se koriste za izvlačenje ukradenih podataka mogu proći s daleko manje nadzora. Kad su certifikati dirani, sigurnosnim alatima postaje teže provjeriti jesu li datoteke i procesi koji se izvode na sustavu legitimni.

Budući da Interlock prihvaća argumente naredbenog retka, sigurnosni timovi koji pregledavaju zapise krajnjih točaka i povijesti procesa imaju stvarnu priliku uhvatiti ga na djelu. Neuobičajeni nizovi naredbenog retka, neočekivano stvaranje zakazanih zadataka i nagle promjene vatrozida ili certifikata signali su na koje vodič za otkrivanje poput ovoga preporučuje organizacijama da pomno pripaze.

Zašto dvostruko iznuđivanje podiže ulog za privatnost

Dvostruko iznuđivanje ono je što pretvara incident ransomwarea iz prekida rada sustava u punu krizu privatnosti. Sama enkripcija može se riješiti sigurnosnim kopijama i ponovnom izgradnjom sustava. No, nakon što su podaci izvučeni, šteta se proteže daleko izvan žrtvine organizacije. Evidencije zaposlenika, podaci kupaca, financijski detalji ili, u slučaju pružatelja zdravstvenih usluga, informacije o pacijentima, mogu završiti objavljeni ili prodani ako se otkupnina ne plati na vrijeme.

Razmjeri štete koju ovakva vrsta napada može prouzročiti nisu teoretski. Provala podataka u Kettering Healthu, koja je pogodila gotovo 1,7 milijuna pacijenata, ilustrira kako jedan upad ransomwarea koji uključuje ukradene podatke može imati lančane posljedice na ogroman broj ljudi koji nisu imali izravnu ulogu u proboju i često nisu odmah znali da su njihovi podaci izloženi. Kampanje dvostrukog iznuđivanja poput one opisane u Interlock vodiču slijede tu istu osnovnu strukturu: prvo ukradi, drugo kriptiraj, treće prijeti curenjem.

Upravo zato otkrivanje ima jednaku važnost kao i oporavak. Uhvatiti binarnu datoteku upravljanu naredbenim retkom poput Interlocka tijekom faze izbjegavanja i trajnosti, prije nego podaci napuste mrežu, daleko je učinkovitije nego pokušavati pregovarati nakon što se sve dogodi.

Što to znači za vas

Većina čitatelja neće biti odgovorna za ojačavanje korporativnog vatrozida, ali Interlock ransomware i dalje ima stvarne implikacije za svakodnevnu privatnost. Ako ste klijent, pacijent ili zaposlenik organizacije koju pogodi napad dvostrukog iznuđivanja, vaši osobni podaci mogu postati dio poluge koju napadači koriste, bez obzira na to jeste li ikada izravno komunicirali s kompromitiranim sustavima.

Za IT i sigurnosne timove, naglasak vodiča na argumentima naredbenog retka, zakazanim zadacima, promjenama registra, statusu vatrozida i integritetu certifikata nudi praktičnu polaznu točku za izgradnju pravila otkrivanja. Praćenje neovlaštenih promjena u tim specifičnim područjima može označiti upad Interlocka znatno prije nego što se enkripcija i izvlačenje podataka dovrše.

Provedivi savjeti

  • Organizacije bi trebale pratiti neočekivano stvaranje zakazanih zadataka i izmjene registra, posebice one vezane uz postavke vatrozida ili certifikata.
  • Sigurnosni timovi trebali bi bilježiti i pregledavati aktivnost naredbenog retka na svim krajnjim točkama, jer argumenti naredbenog retka Interlocka mogu otkriti opseg napada koji je u tijeku.
  • Pojedinci bi trebali ozbiljno shvatiti obavijesti o proboju podataka u bilo kojoj organizaciji koja čuva njihove informacije, jer grupe koje provode dvostruko iznuđivanje poput Interlocka posebno prijete curenjem ukradenih osobnih podataka.
  • Samo sigurnosne kopije nisu dovoljna zaštita od Interlock ransomwarea; budući da krade podatke prije enkripcije, planovi oporavka moraju uzeti u obzir izloženost, a ne samo vrijeme zastoja.
  • Informiranost o tome kako grupe poput Interlocka djeluju pomaže i organizacijama i pojedincima da ranije prepoznaju znakove upozorenja i brže reagiraju kad se incident dogodi.