Egy 483 áldozatot számláló zsarolóvírusbanda és növekvő eszköztára
Egy The Gentlemen néven ismert zsarolóvírus-hadművelet állítólag 483 áldozatot érintett két különálló rosszindulatú eszköz kombinálásával: egy GentleKiller nevű védelmi megkerülő segédprogram és egy EtherRAT nevű távoli hozzáférésű trójai. Ezek az eszközök együtt lehetővé teszik a csoport számára, hogy letiltsák a biztonsági szoftvereket a célpont gépén, és rejtett parancs- és vezérlési kommunikációt tartsanak fenn, amelyet a védők nehezebben tudnak leállítani.
A csoport, amelyet a biztonsági kutatók olyan szervezetek elleni támadásokhoz is kapcsoltak, mint a holland jégstadion, amelyről The Gentlemen zsarolóvírusbanda Thialf elleni támadásáról szóló jelentésünkben beszámoltunk, folyamatosan bővíti hatókörét. A banda sikere nem egyetlen új sebezhetőség kihasználásán alapul, hanem úgy tűnik, hogy több jól ismert megkerülési technikát halmoznak egyetlen automatizált csomagba, majd ezt a csomagot nagyszámú célponton újra felhasználják.
Hogyan győzi le a GentleKiller a biztonsági szoftvereket
A kampány középpontjában a GentleKiller áll, amely a BYOVD, azaz "Bring Your Own Vulnerable Driver" (Hozd magaddal a saját sebezhető illesztőprogramodat) néven ismert technika köré épül. Egyszerűen fogalmazva: a támadók egy legitim, de hibás hardver- vagy szoftverillesztőt telepítenek az áldozat számítógépére. Mivel ez az illesztő gyakran digitálisan aláírt és a Windows által megbízhatónak tekintett, mély rendszerszintű jogosultságokkal futhat. A támadók ezután kihasználnak egy ismert gyengeséget ebben az illesztőben, hogy leállítsák vagy megvakítsák a gépen futó biztonsági szoftvereket, hatékonyan egy megbízható szoftvert fegyverré változtatva az azt megállítani hivatott eszközök ellen.
A kampányról szóló jelentések szerint a GentleKillert 48 különböző biztonsági szállító termékének legyőzésére használták. Ez a szám azért számít, mert arra utal, hogy az eszközt nem egy vagy két konkrét vírusirtó program megkerülésére tervezték. Ehelyett egy széles, újra felhasználható keretrendszerként építették meg, amely képes semlegesíteni a végpontvédelmi piac nagy részét. Ez egy olyan mintát tükröz, amelyet már korábban is nyomon követtünk The Gentlemen zsarolóvírus EDR-eszközök megvakításáról szóló lefedésünkben, ahol a csoport üzemeltetői következetes érdeklődést mutattak a detektálás letiltása iránt, mielőtt tényleges titkosítási kódjukat telepítenék.
Az EtherRAT és a blokklánc-fordulat
A második összetevő, az EtherRAT a parancs- és vezérlési (C2) kommunikációért felel, amelyen keresztül a támadók utasításokat küldenek a fertőzött gépeknek, és ellopott adatokat vagy státuszfrissítéseket kapnak vissza. Az EtherRAT-et az különbözteti meg, hogy állítólag blokklánc-infrastruktúrát használ erre a célra. A hagyományos C2-szervereket a kutatók vagy a bűnüldöző szervek azonosíthatják és leállíthatják, ha felfedezik őket. Azzal, hogy a kommunikációt blokklánc-alapú mechanizmusokon keresztül irányítják, a támadók jelentősen megnehezítik az ilyen jellegű leállítást, mivel a blokklánc-adatok elosztottak és ellenállnak az egyetlen leállítási pontnak.
Ez a kombináció, egy illesztőalapú védelmi megölő és egy ellenálló C2-csatorna, egy tágabb trendet tükröz a zsarolóvírus-szolgáltatásként (RaaS) működő műveletek körében: egyszer megépíteni, széles körben eladni vagy licencelni, és hagyni, hogy az affiliált partnerek nagyszabású kampányokat futtassanak különböző célpontok ellen, beleértve azokat a kis- és középvállalkozásokat is, amelyeket egyre gyakrabban céloznak meg a piaci részesedésért versengő csoportok, amint azt a Qilin és The Gentlemen SMB-támadások eszkalálódásáról szóló cikkünkben részleteztük.
Mit jelent ez az Ön számára
Ha egy vállalkozás IT-rendszereit kezeli, vagy akár csak az otthoni hálózata biztonságáért aggódik, a fő tanulság itt nem kifejezetten The Gentlemenre vonatkozik. Hanem arról szól, hogy milyen korlátai vannak annak, ha bármely egyetlen biztonsági termékre támaszkodunk. Egy eszköz, amely 48 különböző szállító termékét képes legyőzni, bizonyítja, hogy a vírusirtó vagy végponti detektáló szoftver önmagában nem tekinthető teljes védelemnek.
Az egyének számára a gyakorlati kockázat alacsonyabb, de nem nulla: a zsarolóvírus-csoportok gyakran adathalász e-maileken, kihelyezett távoli hozzáférési szolgáltatásokon vagy nem frissített szoftvereken keresztül jutnak be kezdeti hozzáféréshez, amelyek ugyanazok a belépési pontok, amelyek a személyes adatokat és az otthoni hálózatokat is kockázatnak teszik ki. A rendszerek naprakészen tartása, egyedi jelszavak használata és a kéretlen mellékletekkel szembeni óvatosság továbbra is alapvető védelmet jelent, függetlenül attól, hogy a háttérben futó kártevő mennyire kifinomulttá válik.
A szervezetek számára ez a kampány emlékeztető arra, hogy a váltságdíj kifizetése nem garantálja a jövőbeli biztonságot. Amint azt a Proofpoint-tanulmány a zsarolóvírus-fizetőkről szóló korábbi elemzésünkben tárgyaltuk, hozzávetőlegesen minden harmadik vállalat, amely váltságdíjat fizet, újra célponttá válik. A rétegzett védelem, az offline biztonsági másolatok és az illesztőprogram-engedélyezési listák, amelyek korlátozzák, hogy mely kernel-szintű illesztők töltődhetnek be, sokkal tartósabb védelmet jelentenek, mint az, ha reménykedünk, hogy egyetlen biztonsági eszköz minden fenyegetést elkap.
Főbb tanulságok
- Ne támaszkodjon egyetlen biztonsági termékre; a rétegzett védelem fontosabb, amikor a támadók kifejezetten egyes szállítók megkerülésére tervezik az eszközöket.
- Korlátozza, hogy mely illesztők töltődhessenek be a rendszerein, mivel a BYOVD-támadások külső, kernel-hozzáféréssel rendelkező illesztők telepítésétől függenek.
- Tartson offline, tesztelt biztonsági másolatokat, hogy egy zsarolóvírus-fertőzés ne kényszerítse fizetési döntésre.
- Kezelje gyanakvással a váratlan e-maileket, linkeket és távoli hozzáférési kéréseket, mivel a kezdeti hozzáférés jellemzően még mindig alapvető social engineeringgel vagy nem frissített szoftverrel kezdődik.
- Legyen tájékozott az olyan csoportokról, mint The Gentlemen zsarolóvírus-művelet, mivel eszközeik és célpontjaik folyamatosan fejlődnek.




