Mi az Interlock zsarolóvírus?

Egy új zsarolóvírus-észlelési útmutató világít rá az Interlockra, egy kettős zsarolásra épülő zsarolóvírus-műveletre: a támadók észrevétlenül szivárogtatnak ki érzékeny adatokat az áldozat hálózatából, titkosítják a rendszereket, majd azzal fenyegetőznek, hogy nyilvánosságra hozzák a lopott fájlokat, ha a váltságdíjat nem fizetik meg egy szoros határidőn belül. Az adatlopás és a titkosítás e kombinációja a modern zsarolóvírus-csoportok szokásos forgatókönyvévé vált, és az Interlock módszerei jól mutatják, mennyire módszeressé váltak ezek a műveletek.

Az útmutató szerint az Interlockot az különbözteti meg, hogy parancssori futtatású binárisként működik. Ez a tervezési döntés többet nyom a latba, mint elsőre hangzik. Ahelyett, hogy egyetlen automatizált rutinra hagyatkozna, a támadók konkrét parancssori argumentumokat adhatnak ki, hogy pontosan szabályozzák minden egyes titkosítási folyamat viselkedését, így részletes irányítást szerezhetnek afelől, hogy mely fájlokat, mappákat vagy rendszereket célozzák meg, és hogyan bontakozik ki a támadás valós időben.

Az Interlock taktikái, technikái és eljárásai

Az észlelési útmutató részletesen bemutat több olyan perzisztencia- és észleléskerülési módszert, amelyekre az Interlock támaszkodik, miután megvetette a lábát egy hálózaton belül. A kártékony kód ütemezett feladatokat és rendszerleíróadatbázis-módosításokat használ, hogy fenntartsa jelenlétét a fertőzött rendszereken – ezek a technikák lehetővé teszik, hogy túlélje az újraindításokat, és tovább működjön akkor is, ha egy kezdeti folyamatot leállítanak.

Aggasztóbb, ahogyan az Interlock ugyanezeket a mechanizmusokat használja a rendszer védelmének gyengítésére. A zsarolóvírus letiltja a tűzfalat és manipulálja a tanúsítványokat – két olyan változtatás, amely csendben megfoszthatja a szervezeteket azoktól a védelmi rétegektől, amelyekre a rosszindulatú forgalom észlelésében és blokkolásában támaszkodnak. Ha a tűzfal le van tiltva, a lopott adatok kiszivárogtatásához használt kimenő kapcsolatok jóval kisebb ellenőrzés mellett haladhatnak át. A tanúsítványok manipulálása pedig megnehezíti a biztonsági eszközök számára annak ellenőrzését, hogy a rendszeren futó fájlok és folyamatok legitimnek tekinthetők-e.

Mivel az Interlock parancssori argumentumokat fogad el, a biztonsági csapatoknak, akik átvizsgálják a végpontnaplókat és a folyamatelőzményeket, valódi esélyük van arra, hogy működés közben kapják el. A szokatlan parancssori sztringek, a váratlan ütemezettfeladat-létrehozások és a hirtelen tűzfal- vagy tanúsítványváltozások mind olyan jelek, amelyek szoros figyelését az ehhez hasonló észlelési útmutatók ajánlják a szervezeteknek.

Miért növeli a kettős zsarolás az adatvédelem tétjét?

A kettős zsarolás az, ami egy zsarolóvírus-incidenst egy rendszerleállásból teljes körű adatvédelmi válsággá változtat. A titkosítás önmagában biztonsági mentésekkel és rendszer-helyreállítással orvosolható. Ám amint az adatokat kiszivárogtatták, a kár messze túlmutat az áldozat szervezeten. A munkavállalói adatok, az ügyféladatok, a pénzügyi részletek, vagy egészségügyi szolgáltatók esetében a betegadatok is nyilvánosságra kerülhetnek vagy eladásra kerülhetnek, ha a váltságdíjat nem fizetik meg időben.

Az ilyen támadások által okozott kár mértéke nem elméleti. A Kettering Health adatsértés, amely közel 1,7 millió beteget érintett, jól mutatja, hogy egyetlen, adatlopással járó zsarolóvírusos behatolás milyen tovagyűrűző hatással lehet hatalmas számú emberre, akiknek semmilyen közvetlen szerepük nem volt az incidensben, és gyakran azonnali lehetőségük sem volt megtudni, hogy adataik kiszivárogtak. Az Interlock-útmutatóban leírtakhoz hasonló kettős zsarolási kampányok ugyanazt az alapszerkezetet követik: először lopás, aztán titkosítás, végül a kiszivárogtatással való fenyegetés.

Pontosan ez az oka annak, hogy az észlelés ugyanolyan fontos, mint a helyreállítás. Egy parancssoros futtatású binárist, mint az Interlock, a kikerülési és perzisztencia-szakaszában, még azelőtt elkapni, hogy az adatok elhagynák a hálózatot, sokkal hatékonyabb, mint utólag megpróbálni tárgyalni.

Mit jelent ez Önnek?

A legtöbb olvasónak nem lesz feladata egy vállalati tűzfal megerősítése, de az Interlock zsarolóvírusnak így is valós következményei vannak a mindennapi adatvédelemre. Ha Ön egy olyan szervezet ügyfele, páciense vagy alkalmazottja, amelyet kettős zsarolási támadás ér, az Ön személyes adatai is a támadók nyomásgyakorló eszközévé válhatnak, függetlenül attól, hogy közvetlenül érintkezik-e a kompromittált rendszerekkel.

Az informatikai és biztonsági csapatok számára az útmutató parancssori argumentumokra, ütemezett feladatokra, rendszerleíróadatbázis-változásokra, a tűzfal állapotára és a tanúsítványok sértetlenségére helyezett hangsúlya gyakorlati kiindulópontot kínál az észlelési szabályok felépítéséhez. Az ezeken a konkrét területeken végrehajtott jogosulatlan változtatások figyelése jóval a titkosítás és az adatszivárgás befejezése előtt jelezheti az Interlock behatolását.

Gyakorlati tanulságok

  • A szervezeteknek figyelniük kell a váratlan ütemezettfeladat-létrehozásokra és a rendszerleíróadatbázis-módosításokra, különösen azokra, amelyek a tűzfal- vagy tanúsítványbeállításokhoz kapcsolódnak.
  • A biztonsági csapatoknak naplózniuk és elemezniük kell a parancssori tevékenységeket a végpontokon, mivel az Interlock parancssori argumentumai felfedhetik a folyamatban lévő támadás hatókörét.
  • Az egyéneknek komolyan kell venniük a személyes adataikat kezelő bármely szervezet adatsértéséről szóló értesítéseket, mivel a kettős zsarolást alkalmazó csoportok, mint az Interlock, kifejezetten a lopott személyes adatok kiszivárogtatásával fenyegetőznek.
  • A biztonsági mentések önmagukban nem nyújtanak elegendő védelmet az Interlockkal szemben; mivel titkosítás előtt adatokat lop, a helyreállítási terveknek a leálláson túl az adatok kiszivárgásával is számolniuk kell.
  • Az Interlockhoz hasonló csoportok működésének naprakész ismerete segít mind a szervezeteknek, mind az egyéneknek korábban felismerni a figyelmeztető jeleket, és gyorsabban reagálni egy incidens bekövetkezésekor.