Egy DeadLock néven ismert zsarolóvírus-művelet új módot talált támadási infrastruktúrájának életben tartására: parancs- és vezérlési (C2) konfigurációjának egyes részeit a Polygon blokkláncon rejti el. A csoport, amely már több mint 80 áldozatot szerzett világszerte kettős zsarolás útján, ugyanazokat a decentralizációs elveket használja, amelyek a kriptovalutákat működtetik, hogy megnehezítse a védelmi szakemberek és a bűnüldöző szervek számára a műveleteik leállítását.

Hogyan rejti el a DeadLock a parancs-infrastruktúráját a Polygonon

A hagyományos zsarolóvírusok olyan szerverekre támaszkodnak, amelyeket a biztonsági kutatók és a bűnüldöző szervek felfedezésük után azonosíthatnak, lefoglalhatnak vagy átirányíthatnak. Úgy tűnik, a DeadLock üzemeltetői kikerülik ezt a sebezhetőséget azzal, hogy a C2 konfigurációs adatokat közvetlenül a Polygon blokkláncon tárolják, egy nyilvános hálózaton, amelyet jellemzően kriptovaluta-tranzakciókhoz és decentralizált alkalmazásokhoz használnak.

Azzal, hogy a konfigurációs részleteket blokklánc-tranzakciókba vagy okosszerződésekbe írják, a károkozó olyan forrásból tud utasításokat lekérni, amely nem egyetlen szerveren található. Nincs lefoglalható domain, és nincs olyan tárhelyszolgáltató, akit nyomás alá lehetne helyezni a lekapcsolás érdekében. Amíg maga a Polygon hálózat működik, a DeadLock által használt adatok elérhetők maradnak. Ez egy szélesebb körű trendet tükröz, amelyet a biztonsági csapatok más, láncon belüli infrastruktúrával kísérletező kártevőcsaládoknál is észleltek, de aktív zsarolóvírus-kampányban való megjelenése aláhúzza, milyen gyorsan terjednek ezek a technikák a koncepcióbizonyítási kutatásokon túlra.

Ez a megközelítés azokra a taktikákra épít, amelyeket a DeadLock már korábban is agresszíven alkalmazott. Amint arról egy korábbi tudósításunkban részletesen beszámoltunk, amely bemutatta, hogyan öli meg a DeadLock zsarolóvírus a Defendert, a biztonsági mentéseket és az eseménynaplókat, a csoport az ismert behatolási módszereket azzal a tudatos törekvéssel párosítja, hogy megsemmisítsen mindent, ami segíthetne az áldozatnak a helyreállításban vagy a nyomozóknak a támadás nyomainak felderítésében.

Miért nehezebb leállítani a blokklánc-alapú C2-t, mint a hagyományos szervereket

A zsarolóvírusok lekapcsolása jellemzően a központi meghibásodási pontok azonosításától és megzavarásától függ: egy parancskiszolgáló, egy domainregisztrátor, egy együttműködésre hajlandó tárhelycég. A nyilvános blokkláncok nem kínálnak ilyen célpontot. A Polygon, más blokklánc-hálózatokhoz hasonlóan, független csomópontok ezrei között van elosztva, központi üzemeltető nélkül, aki egyszerűen törölhetne egy tranzakciót vagy blokkolhatna egy címet.

Ez az ellenálló képesség pontosan az, ami vonzóvá teszi a decentralizált főkönyveket azon támadók számára, akik túl akarják élni a bűnüldözési erőfeszítéseket. Még ha a biztonsági kutatók azonosítják is a DeadLock által használt konkrét szerződést vagy tárcacímet, az adatok eltávolítása a blokkláncról nem reális, miután azokat rögzítették. A nyomozók figyelemmel kísérhetik a tevékenységet, és potenciálisan nyomon követhetik a kapcsolódó tárcákat, de nem használhatják ugyanazokat az eszközöket, mint egy adatközpontban bérelt szerver ellen. Ez megváltoztatja a küzdelem egyensúlyát: a védelmi szakembereknek inkább a károkozó viselkedésének észlelésére kell összpontosítaniuk a fertőzött rendszereken, ahelyett, hogy az infrastruktúra ellátási láncának megzavarására számítanának.

Kik a célpontok, és mit jelent a kettős zsarolás az áldozatok számára

A DeadLock áldozatainak száma, amely világszerte már meghaladja a 80 szervezetet, egy olyan kettős zsarolási modellt tükröz, amely alapfelszereléssé vált a pénzügyileg motivált zsarolóvírus-csoportok körében. A károkozó titkosítja az áldozat fájljait, elzárva a hozzáférést a kritikus rendszerekhez, miközben az üzemeltetők egyidejűleg azzal fenyegetőznek, hogy nyilvánosan kiszivárogtatják a lopott adatokat, hacsak nem fizetnek váltságdíjat. Ez két külön okot ad az áldozatoknak a fizetésre: a működés helyreállítását és a káros adatszivárgás megakadályozását.

A második fenyegetés következményei konkrét formát öltöttek egy korábban ezen az oldalon tárgyalt esetben, ahol egy DeadLock zsarolóvírusos incidens egy évtizednyi adatot tárt fel a Diaternél, egy biofarmáciai vállalatnál, amelynek érzékeny egészségügyi adatai kerültek veszélybe. Ez az eset jól szemlélteti, hogy a kettős zsarolási kampányok nem érnek véget a váltságdíjjal kapcsolatos döntéssel; a kiszivárgott adatok még jóval a támadás megoldása után is keringhetnek, érintve olyan betegeket, ügyfeleket vagy partnereket, akiknek közvetlen szerepük nem volt az incidensben.

Mit jelent ez Önnek

A legtöbb olvasó nem lesz közvetlen célpontja egy olyan zsarolóvírus-csoportnak, mint a DeadLock, de ezeknek a támadásoknak a tovagyűrűző hatásai elérik azokat a hétköznapi embereket is, akiknek személyes adatai a célba vett szervezetek rendszereiben találhatók. A blokklánc-ellenálló C2 felépítés nem változtat azon, ami az Ön oldalán történik egy adatvédelmi incidens során: az Ön adatai ugyanúgy kiszivároghatnak, függetlenül attól, hogy a támadó háttér-infrastruktúrája mennyire kifinomult.

A szervezetek számára a tanulság közvetlenebb. A zsarolóvírus-csoportok kifejezetten azért vesznek át ellenállóképességi technikákat a kriptovilágból, mert a lekapcsolások valódi elrettentő erővé váltak. Ez azt jelenti, hogy a küzdelemnek egyre inkább korábban, a behatolás és a titkosítás pontján kell megtörténnie, ahelyett, hogy az infrastruktúra utólagos megzavarására támaszkodnánk.

Gyakorlati védekezés a DeadLock-hoz hasonló zsarolóvírusok ellen

Néhány alapelv továbbra is fontosabb, mint bármelyik egyedi biztonsági termék. Tartson fenn offline, megváltoztathatatlan biztonsági mentéseket, amelyeket a zsarolóvírus nem érhet el vagy törölhet az elsődleges rendszereivel együtt. Szegmentálja a hálózatokat, hogy egyetlen kompromittált végpont ne vezethessen a megosztott meghajtók és szerverek teljes titkosításához. Tartsa naprakészen a végpontészlelő eszközöket, és figyelje a biztonsági szoftverek letiltásával vagy az eseménynaplók törlésével kapcsolatos viselkedést – ezt a mintát a DeadLock már használta, mielőtt teljes irányítást szerzett egy hálózat felett.

A blokklánc-alapú C2 leállítással szembeni ellenállóképességének megjelenése emlékeztetőül szolgál arra, hogy a támadók gyorsabban alkalmazkodnak, mint ahogy bármelyik védelmi eszköz lépést tudna tartani. A többrétegű biztonság, a tesztelt biztonsági mentések és a gyors észlelés továbbra is a legmegbízhatóbb módja a károk korlátozásának, ha a megelőzés önmagában nem elegendő. Tájékozottnak maradni az olyan csoportok működésével kapcsolatban, mint a DeadLock, és most megtenni az alapvető védelmi lépéseket, még mindig a legpraktikusabb módja annak, hogy csökkentsük a kitettségünket a következő címoldalra kerülő adatvédelmi incidenssel szemben.