DeadLockとして知られるランサムウェアグループは、攻撃インフラを存続させる新たな手法を見つけ出した。コマンド&コントロール(C2)設定の一部をPolygonブロックチェーン上に隠蔽するというものだ。二重脅迫によって既に世界中で80人以上の被害者を出しているこのグループは、仮想通貨を動かすのと同じ分散化の原則を利用し、防御側や法執行機関による停止を困難にしている。

DeadLockがPolygon上にコマンドインフラを隠蔽する方法

従来のランサムウェアは、セキュリティ研究者や法執行機関が特定し、押収やシンクホール化できるサーバーに依存している。DeadLockの運営者は、この脆弱性を回避するために、C2設定データを直接Polygonブロックチェーン上に保存しているようだ。Polygonは通常、仮想通貨取引や分散型アプリケーションに使用されるパブリックネットワークである。

ブロックチェーンのトランザクションやスマートコントラクトに設定の詳細を書き込むことで、マルウェアは単一のサーバー上にホストされていないソースから指示を取得できる。押収すべきドメインはなく、停止を迫れるホスティングプロバイダーも存在しない。Polygonネットワーク自体が稼働している限り、DeadLockが依存するデータにはアクセス可能であり続ける。これは、オンチェーンインフラを試す他のマルウェアファミリーでセキュリティチームが警告してきた広範なトレンドを反映しているが、実際に活動中のランサムウェアキャンペーンに現れたことで、これらの技術が概念実証の研究を超えてどれほど急速に拡散しているかが浮き彫りになった。

このアプローチは、DeadLockが既に積極的に用いる姿勢を示している戦術の上に成り立っている。DeadLockランサムウェアがDefender、バックアップ、イベントログを無効化に関する以前の報道で詳述されているように、このグループは既知の侵入手法と、被害者の回復や捜査当局による攻撃追跡を助ける可能性のあるものを徹底的に排除することに重点を置いている。

ブロックチェーンベースのC2が従来のサーバーよりもテイクダウンが難しい理由

ランサムウェアのテイクダウンは通常、集中化された単一障害点(コマンドサーバー、ドメインレジストラ、協力的なホスティング会社など)を特定し、妨害することに依存している。パブリックブロックチェーンには、そうした単一の標的が存在しない。Polygonも他のブロックチェーンネットワークと同様に、独立した数千のノードに分散されており、トランザクションを削除したりアドレスをブロックしたりできる中央の運営者は存在しない。

その復元力こそが、攻撃者が法執行の取り組みよりも長く生き残ろうとする場合に分散型台帳が魅力的である理由である。セキュリティ研究者がDeadLockが使用している特定のコントラクトやウォレットアドレスを特定しても、一度記録されたデータをブロックチェーンから削除することは現実的ではない。捜査当局は活動を監視し、関連するウォレットを追跡できる可能性はあるが、データセンターに置かれたレンタルサーバーに対して使えるような手段を行使することはできない。これにより戦いのバランスが変わり、防御側はインフラの供給網を妨害することに頼るのではなく、感染システム上でのマルウェアの振る舞いを検知することに、より集中しなければならなくなる。

標的となるのは誰か、そして二重脅迫が被害者にとって何を意味するか

DeadLockの被害者数は今や世界中で80組織を超え、金銭目的のランサムウェアグループでは標準的な二重脅迫モデルを反映している。マルウェアは被害者のファイルを暗号化し、重要なシステムへのアクセスを遮断する一方、運営者は身代金が支払われなければ盗んだデータを公開すると同時に脅迫する。これにより被害者には、事業を復旧させることと、損害の大きいデータ流出を防ぐことという、支払うべき別々の理由が生じる。

この第二の脅威の結果は、以前このサイトで取り上げた事例で具体的になった。製薬会社DiaterでのDeadLockランサムウェア侵害でDiaterの10年分の記録が流出し、機微な健康データが危険にさらされた。この事例は、二重脅迫キャンペーンが身代金の決断で終わらないことを示している。流出したデータは攻撃が解決した後も長く流通し、侵害に直接関与していない患者、顧客、パートナーに影響を及ぼす可能性がある。

これはあなたにとって何を意味するか

ほとんどの読者はDeadLockのようなランサムウェアグループの直接の標的にはならないだろうが、こうした攻撃の波及効果は、個人データが標的組織のシステム内に保管されている一般の人々にも及ぶ。ブロックチェーンに耐性のあるC2構成は、侵害のあなた側で起こることを変えるわけではない。攻撃者のバックエンドインフラがどれほど高度であろうと、あなたの情報は依然として漏洩によって露出する可能性がある。

組織にとっての教訓はより直接的である。ランサムウェアグループは、テイクダウンが現実的な抑止力となっているからこそ、暗号資産の世界から復元力の技術を借用している。これは、事後にインフラを妨害することに頼るのではなく、侵入と暗号化の時点で、より早期に戦わなければならないことを意味する。

DeadLockのようなランサムウェアに対する実践的な防御策

いくつかの基本は、依然として単一のセキュリティ製品よりも重要である。ランサムウェアが到達したり、本番システムと一緒に削除したりできない、オフラインで不変のバックアップを維持すること。ネットワークをセグメント化し、単一の侵害されたエンドポイントが共有ドライブやサーバーの完全な暗号化へと連鎖しないようにすること。エンドポイント検知ツールを最新の状態に保ち、セキュリティソフトウェアの無効化やイベントログの消去に関連する挙動(DeadLockがネットワークの完全な制御を獲得する前に使用したパターン)を監視すること。

ランサムウェアのブロックチェーンC2テイクダウン耐性の出現は、攻撃者が単一の防御ツールが追いつけるよりも速く適応していることを改めて示している。多層防御、テスト済みのバックアップ、迅速な検知が、防御だけでは不十分な場合に被害を限定する最も信頼できる方法であることに変わりはない。DeadLockのようなグループがどのように活動しているかについて情報を入手し、今基本的な防御策を講じることが、次の大きなニュースとなる侵害へのエクスポージャーを減らす最も現実的な手段である。