Egy új ransomware-as-a-service művelet bukkant fel underground fórumokon, méghozzá azzal a kifinomultsággal, amely mára megszokottá vált a kiberbűnözési gazdaságban. Az EclipseSupport álnéven tevékenykedő fenyegető szereplő aktívan népszerűsíti az Eclipse Ransomware-t, egy olyan platformot, amely lehetővé teszi, hogy partnerei zsarolóvírus-kampányokat futtassanak Windows, Linux és ESXi infrastruktúrák ellen anélkül, hogy mély technikai tudással kellene rendelkezniük.
Ami miatt érdemes odafigyelni erre a fejleményre, az nem csupán maga a kártevő. Hanem a köré épült üzleti modell, amely szinte minden tekintetben a legális szoftver-szolgáltatási (SaaS) termékeket tükrözi, kivéve a mögöttük álló szándékot.
Az Eclipse Ransomware RaaS platform belülről
Az Eclipse Ransomware a beszámolók szerint teljes körűen menedzselt partneri ökoszisztémaként működik. Középpontjában egy adminisztratív webes panel áll, amely központosított irányítást biztosít az üzemeltetőknek az aktív kampányok felett. A panel támogatja a többfelhasználós csapathozzáférést, vagyis az affiliált csoportok együttműködhetnek a műveletekben ahelyett, hogy elszigetelten dolgoznának, és automatikus fizetés-ellenőrzést is kínál, hogy felgyorsítsa a váltságdíjak beszedését, miután az áldozatok a fizetés mellett döntenek.
A valós idejű tevékenységnaplózás lehetővé teszi az affiliáltak és a platform fejlesztői számára, hogy nyomon kövessék a kampányok előrehaladását, míg egy beépített LiveChat-portál közvetlenül kezeli a folyamat legkellemetlenebb részét: az áldozatokkal folytatott tárgyalást.
Ez a fajta beépített kommunikációs eszköztár a modern ransomware-műveletek védjegyévé vált, mivel lehetővé teszi, hogy a zsaroló csoportok valós időben gyakoroljanak nyomást az áldozatokra anélkül, hogy külső üzenetküldő alkalmazásokra vagy e-mailre támaszkodnának.
Az Eclipse fejlesztői emellett a kettős zsarolásra is támaszkodnak, arra a taktikára, amely mára alapértelmezetté vált a ransomware-világban. Ahelyett, hogy egyszerűen titkosítanák a fájlokat, és a visszafejtő kulcsért fizetést követelnének, a támadók először kiszivárogtatják a vállalati adatokat, és azzal fenyegetnek, hogy nyilvánosságra hozzák, ha nem fizetik ki a váltságdíjat. Ez két külön okot ad az áldozatoknak arra, hogy fizessenek, még akkor is, ha megbízható mentésekkel rendelkeznek, amelyek egyébként lehetővé tennék a helyreállítást fizetés nélkül.
Azzal, hogy kifejezetten Windows-, Linux- és ESXi-környezeteket céloz, az Eclipse arra pozicionálja magát, hogy a legtöbb modern vállalati hálózat alapját adó infrastruktúrát támadja. Az ESXi különösen népszerű célpont a ransomware-csoportok számára, mert egyetlen kompromittált hipervizor-gazdagép tucatnyi virtuális gép egyidejű titkosításához vezethet, ami drámaian felerősíti egyetlen sikeres behatolás kárát.
Miért szaporodnak folyamatosan a RaaS-platformok?
A RaaS-modell jelentősen csökkenti a kiberbűnözésbe való belépés küszöbét. Ahelyett, hogy titkosítóeszközöket, tárgyalási infrastruktúrát és fizetési rendszereket kellene a nulláról építeniük, az affiliáltak hozzáférést bérelhetnek egy már kiépített platformhoz, és kizárólag a hálózatokba való behatolásra összpontosíthatnak. A fejlesztők cserébe részesedést kapnak a bevételből, ami olyan visszatérő bevételi forrást hoz létre, amely a funkciók folyamatos fejlesztésére ösztönöz – pontosan ez az a dinamika, amely az elmúlt években a ransomware professzionalizálódását hajtotta.
Ez egy tágabb mintázat része, amelyben a hálózatok kompromittálására használt eszközök is gyorsan fejlődnek. A széles körben használt szoftverek javítatlan sérülékenységei továbbra is a ransomware-affiliáltak egyik leggyakoribb belépési pontjai. Friss példa erre az az eset, amikor egy kutató újabb Windows zero-day-t hozott nyilvánosságra elérhető gyártói javítás nélkül, valamint egy másik ügy, amelyben egy csalódott biztonsági kutató kiszivárogtatta a Legacyhive nevű Windows zero-day-t. Minden javítatlan hiba potenciális kaput jelent az olyan affiliált csoportok számára, amilyeneket az Eclipse-hez hasonló platformok kifejezetten támogatni hivatottak.
A Microsoft saját javítási üteme is jól mutatja, mekkora kihívással néznek szembe a védelmi oldalon dolgozók. A vállalat nemrég rekordszámú, 570 biztonsági javítást adott ki egyetlen Patch Tuesday-kiadásban, köztük aktívan kihasznált zero-day hibák javításait is. Ez a sérülékenység-mennyiség, amely szinte folyamatosan érkezik, állandó utánpótlást biztosít a ransomware-affiliáltak számára lehetséges támadási útvonalakból, különösen azoknál a szervezeteknél, amelyek nagy Windows- és Linux-flottákon nehezen tartják naprakészen a javításokat.
Mit jelent ez Önnek?
Ha Ön IT-infrastruktúrát üzemeltet, akár egy kisvállalkozásnál, akár egy nagyobb vállalatnál, az Eclipse Ransomware megjelenése emlékeztető arra, hogy a ransomware-as-a-service platformok csökkentik a támadók számára szükséges képzettségi küszöböt, miközben maguknak a támadásoknak a műveleti kifinomultságát növelik. Az Eclipse-et használó affiliáltaknak nem kell kártevő-fejlesztőnek lenniük, csupán egy bejutási lehetőségre van szükségük.
Az egyének számára az Eclipse-hez hasonló vállalati RaaS-platformoknak való közvetlen kitettség korlátozott, de a tovagyűrűző hatások annál kevésbé azok. A kórházak, szolgáltatók és ügyféladatokat kezelő vállalkozások elleni ransomware-támadások rendszeresen oda vezetnek, hogy a személyes adatokat nyilvánosságra hozzák vagy eladják, ha a kettős zsarolás követeléseit nem fizetik meg. Ez azt jelenti, hogy az Ön által bármely Windows-, Linux- vagy ESXi-infrastruktúrát futtató szervezettel megosztott adatok egy e platformhoz vagy hasonló platformhoz köthető jövőbeli incidensben köthetnek ki.
Gyakorlati lépések, amelyeket érdemes megtenni
Az ESXi-gazdagépeket vagy vegyes Windows- és Linux-környezeteket futtató szervezeteknek a javításkezelést prioritásként kell kezelniük, nem pedig rutinfeladatként, mivel a javítatlan rendszerek továbbra is a ransomware-affiliáltak leggyakoribb belépési pontjai. Ugyanilyen fontos a hálózatok szegmentálása, hogy egyetlen kompromittált gazdagép ne vezethessen a teljes környezet átvételéhez, különösen a virtualizációs infrastruktúra esetében, ahol egy hipervizor megsértése akár tucatnyi gépet is érinthet.
Az offline, tesztelt mentések fenntartása továbbra is az egyik kevés megbízható védekezés e támadások titkosítási oldalával szemben, bár nem véd a kettős zsarolás alapját képező adatszivárgási fenyegetés ellen. Éppen ezért ugyanolyan fontos, mint a mentési stratégia, hogy korlátozzuk az internetre néző rendszereken tárolt érzékeny adatokat, és titkosítsuk azt, amit tárolni kell.
A hétköznapi felhasználók számára a legjobb védekezés közvetett, de mégis jelentős: használjon egyedi jelszavakat a különböző szolgáltatásokban, engedélyezze a többtényezős hitelesítést, ahol csak elérhető, és figyeljen az adatvédelmi incidensekről szóló értesítésekre azoktól a cégektől, amelyekkel üzleti kapcsolatban áll. Az Eclipse Ransomware RaaS platform új szereplő egy zsúfolt mezőnyben, de a tovagyűrűző hatásai elleni védekezés alapjai nem változtak.




