A ransomware-üzemeltetők mindig is keresték a módját, hogy infrastruktúrájukat életben tartsák akkor is, amikor biztonsági kutatók és bűnüldöző szervek már elkezdték felszámolni azt. A legújabb példa egy DeadLock nevű csoporttól származik, amely kiterjesztette a Polygon blokklánc használatát, és zsarolóeszköztárába felvette az adatvédelemre fókuszáló Session üzenetküldő alkalmazást is. A ransomware, a blokklánc és a titkosított kommunikációs eszközök kombinációja jelentősen megnehezíti a védelmi oldal számára a csoport műveleteinek megzavarását, és egy szélesebb körű eltolódást jelez abban, ahogyan a kiberbűnözők legális adatvédelmi technológiát használnak fel illegitim célokra.
Hogyan rejti el a DeadLock az infrastruktúráját Polygon okosszerződésekben
A DeadLock alapvető innovációja, hogy a parancs-és-vezérlés konfigurációjának darabjait közvetlenül a Polygon blokkláncon tárolja, egy olyan decentralizált hálózaton, amelyet jellemzően legális alkalmazásokhoz, például decentralizált pénzügyekhez és digitális gyűjteményekhez használnak. Mivel a blokklánc adatok több ezer független csomóponton oszlanak el, nem pedig egyetlen szerveren helyezkednek el, nincs olyan központi pont, amelyet a rendőrség vagy a tárhelyszolgáltatók lefoglalhatnának a művelet leállításához. Még ha az okosszerződés egyik hozzáférési pontját blokkolják is, az alapul szolgáló adatok továbbra is a láncon maradnak, és a hálózat bármely más pontjáról visszanyerhetők.
Ez nem teljesen új taktika a csoport részéről. A vpn.social korábbi tudósítása a DeadLock Polygon-alapú rendszeréről részletesen bemutatta, hogyan kezdett a banda először kísérletezni a C2 konfigurációs adatok láncon történő tárolásával, hogy túlélje a leállítási kísérleteket. Ami azóta megváltozott, az a hatókör: a DeadLock most már a kiszivárogtatott tartalmakat, vagyis azokat a lopott adatokat is blokklánc-alapú infrastruktúrán keresztül tárolja, amelyek közzétételével fenyeget, ha az áldozatok megtagadják a fizetést, tovább csökkentve ezzel a hagyományos webtárhelyektől való függőséget, amelyek megjelölhetők és eltávolíthatók.
Miért állnak ellen a Session és a blokklánc alapú szivárogtató oldalak a bűnüldöző szervek leállítási kísérleteinek
A blokklánc infrastruktúrája mellett a DeadLock bevezette a Sessiont is, egy titkosított üzenetküldő alkalmazást, amelyet a decentralizáció és a metaadatok védelmének szem előtt tartásával építettek. A Sessiont azzal a céllal tervezték, hogy a hétköznapi felhasználók számára lehetővé tegye a kommunikációt anélkül, hogy egy központi szerver naplózná, ki kivel beszélt — ami legitim és értékes adatvédelmi funkció újságírók, aktivisták és a megfigyelés miatt aggódó hétköznapi emberek számára. A DeadLock kezében ugyanez a kialakítás a váltságdíjfizetések megtárgyalásának és a zsarolás koordinálásának eszközévé válik anélkül, hogy olyan központosított kommunikációs nyomot hagyna, amelyre a nyomozók jellemzően támaszkodnak.
A hagyományos ransomware szivárogtató oldalak olyan szervereken élnek, amelyek lefoglalhatók, amint a tárhelyszolgáltatójukat vagy IP-címüket azonosítják. A blokkláncon tárolt tartalom ezt teljesen kikerüli. Nincs egyetlen webtárhely-szolgáltató, amelyet be lehetne idézni, és nincs egyetlen szerver, amelyet offline állapotba lehetne helyezni. A titkosított, decentralizált üzenetküldéssel kombinálva az áldozatokkal való kommunikációhoz a DeadLock gyakorlatilag eltávolította a legtöbb olyan nyomáspontot, amelyet a bűnüldöző szervek és az incidenskezelők történelmileg használtak a ransomware-műveletek támadás közbeni megzavarására.
A kétélű kard: az adatvédelmi eszközök mint pajzs és fegyver
Ami ezt a történetet figyelemre méltóvá teszi, az nem az, hogy a DeadLock új támadási technikákat talált fel, hanem hogy jó célra épített eszközöket hasznosított újra. A Polygon azért létezik, hogy átlátható, decentralizált alkalmazásokat támogasson. A Session azért létezik, hogy megvédje a hétköznapi emberek privát beszélgetéseit a megfigyeléstől és a cenzúrától. Egyik technológiát sem bűnözői visszaélések szem előtt tartásával tervezték, mégis mindkettő éppen azokat a rugalmassági tulajdonságokat kínálja, amelyeket a ransomware csoportok keresnek.
Ez ugyanaz a feszültség, amely az adatvédelem és biztonság világában mindenütt megjelenik: ugyanaz a titkosítás, amely megvédi egy disszidens üzeneteit egy autoriter kormánytól, egy bűnöző váltságdíj-tárgyalásait is megvédi a nyomozóktól. Ez nem érv maga az adatvédelmi technológia ellen, de emlékeztető arra, hogy a decentralizáció és az erős titkosítás megváltoztatja a védelmi oldal számításait. A leállítás-alapú megzavarási stratégiák, amelyek viszonylag jól működtek a hagyományos ransomware infrastruktúrával szemben, sokkal kevésbé hatékonyak az olyan műveletek ellen, amelyek már nem függenek központosított szerverektől.
Mit tehetnek a vállalkozások a zsarolással szembeni ellenállóképesség kiépítése érdekében
Mivel a DeadLock infrastruktúrájának utólagos megzavarása most már sokkal nehezebb, a gyakorlati hangsúly visszaterelődik a megelőzésre és a felkészültségre. A szervezeteknek abból kell kiindulniuk, hogy ha egy ransomware csoport már ellopta az adatokat és felvette a kapcsolatot, a szivárogtató oldalának leállítása vagy a kommunikációs csatornájának blokkolása valószínűleg nem fogja megállítani a zsarolási kísérletet. Ez a robusztus biztonsági mentési gyakorlatokat, a hálózati szegmentációt és a behatolások gyors észlelését még az adatkiszivárgás bekövetkezte előtt még fontosabbá teszi, mint eddig volt.
Az incidenskezelési terveknek azt a lehetőséget is figyelembe kell venniük, hogy egy szivárogtató oldalt nem lehet egyszerűen bejelenteni és eltávolíttatni. A jogi tanácsadóknak, a kommunikációs csapatoknak és a technikai válaszadóknak közös megértéssel kell rendelkezniük arról, hogyan járjanak el, amikor a támadó infrastruktúrája gyakorlatilag megállíthatatlan a hagyományos csatornákon keresztül.
Mit jelent ez Önnek
Az egyéni felhasználók számára a DeadLock taktikái jó emlékeztetőül szolgálnak arra, hogy a saját adatvédelmüket védő eszközök — titkosított üzenetküldő alkalmazások, decentralizált szolgáltatások és blokklánc technológia — természetüknél fogva semlegesek. Értékük teljes mértékben attól függ, hogy ki használja őket és miért. Nem kell kerülnie az adatvédelmi eszközöket csak azért, mert bűnözők is használják őket; azt kell megértenie, hogy az ezen eszközök által biztosított ellenállóképesség mindkét irányban érvényesül. Különösen a vállalkozások számára a DeadLock esete aláhúzza, hogy a ransomware, a blokklánc és a titkosított kommunikációs infrastruktúra leállítása egy támadás megkezdése után egyre kevésbé reális, ami növeli a megelőzés tétjét.
Főbb tanulságok
- Abból kell kiindulni, hogy a modern ransomware csoportokhoz kötődő szivárogtató oldalak és tárgyalási csatornák nem feltétlenül távolíthatók el bejelentéssel vagy leállítási kérelmekkel.
- Fektessen be a behatolásészlelésbe és a hálózatfigyelésbe, hogy a támadásokat még az adatkiszivárgás előtt elkapja, mivel a támadás utáni megzavarási lehetőségek szűkülnek.
- Tartson fenn offline, tesztelt biztonsági mentéseket, hogy a váltságdíj-követelések elveszítsék erejüket, függetlenül attól, hogy a támadó infrastruktúrája mennyire ellenálló.
- Vizsgálja felül az incidenskezelési terveket, hogy azok a decentralizált és blokkláncon tárolt zsarolási infrastruktúrát is kezeljék, ne csak a hagyományos webalapú szivárogtató oldalakat.
A DeadLock fejlődése azt mutatja, hogy a ransomware elleni küzdelem már nem csupán a gyorsabb leállításokról szól. Ahogy a csoportok egyre inkább a decentralizált és titkosított infrastruktúrára támaszkodnak, az ellenállóképességnek jóval azelőtt kell kezdődnie, hogy egy támadás egyáltalán elérné a zsarolási szakaszt.




