Løsepengevirusoperatører har alltid sett etter måter å holde infrastrukturen sin i live på, selv etter at sikkerhetsforskere og politi begynner å demontere den. Det siste eksempelet kommer fra en gruppe kalt DeadLock, som har utvidet bruken av Polygon-blokkjeden og lagt til den personvernfokuserte meldingsappen Session i sitt utpressingsverktøy. Kombinasjonen av løsepengevirus, blokkjede og krypterte kommunikasjonsverktøy gjør det betydelig vanskeligere for forsvarere å forstyrre gruppens operasjoner, og det signaliserer et bredere skifte i hvordan cyberkriminelle låner legitim personvernteknologi for illegitime formål.

Hvordan DeadLock Skjuler Infrastrukturen Sin i Polygon Smartkontrakter

DeadLocks kjerneinnovasjon er å lagre deler av sin kommando-og-kontroll-konfigurasjon direkte på Polygon-blokkjeden, et desentralisert nettverk som vanligvis brukes til legitime applikasjoner som desentralisert finans og digitale samleobjekter. Fordi blokkjededata er distribuert på tvers av tusenvis av uavhengige noder i stedet for å ligge på én enkelt server, finnes det ikke noe sentralt punkt som politi eller hosting-leverandører kan beslaglegge for å stenge operasjonen. Selv om ett tilgangspunkt til smartkontrakten blokkeres, forblir de underliggende dataene på kjeden og kan hentes fra hvor som helst ellers i nettverket.

Dette er ikke en helt ny taktikk for gruppen. Tidligere vpn.social-dekning av DeadLocks Polygon-baserte oppsett detaljerte hvordan gjengen først begynte å eksperimentere med å lagre C2-konfigurasjonsdata på kjeden for å overleve nedstengningsforsøk. Det som har endret seg siden den gang er omfanget: DeadLock er nå også vert for lekkasjeinnhold, de stjålne dataene det truer med å publisere hvis ofre nekter å betale, ved hjelp av blokkjede-støttet infrastruktur, noe som reduserer avhengigheten av tradisjonell webbhotell som kan flagges og fjernes.

Hvorfor Session og Blokkjede-lekkasjesider Motstår Politinedstengninger

Ved siden av blokkjedeinfrastrukturen har DeadLock tatt i bruk Session, en kryptert meldingsapplikasjon bygget med desentralisering og metadata-beskyttelse i tankene. Session ble utviklet for å gi vanlige brukere en måte å kommunisere på uten at en sentral server logger hvem som snakket med hvem, noe som er en legitim og verdifull personvernfunksjon for journalister, aktivister og folk flest som er bekymret for overvåking. I DeadLocks hender blir den samme utformingen et verktøy for å forhandle løsepengebetalinger og koordinere utpressing uten å etterlate seg den typen sentralisert kommunikasjonsspor som etterforskere vanligvis støtter seg på.

Tradisjonelle lekkasjesider for løsepengevirus ligger på servere som kan beslaglegges når deres hosting-leverandør eller IP-adresse er identifisert. Blokkjede-vertet innhold omgår dette fullstendig. Det finnes ingen enkelt webvert å stevne og ingen enkelt server å ta offline. Kombinert med kryptert, desentralisert meldingsutveksling for kommunikasjon med ofre, har DeadLock effektivt fjernet de fleste av presspunktene som politi og hendelsesrespondere historisk har brukt for å forstyrre løsepengevirusoperasjoner midt i et angrep.

Tveegget Sverd: Personvernsverktøy som Både Skjold og Våpen

Det som gjør denne historien bemerkelsesverdig er ikke at DeadLock oppfant nye angrepsteknikker, men at de gjenbrukte verktøy bygget for det gode. Polygon eksisterer for å støtte transparente, desentraliserte applikasjoner. Session eksisterer for å beskytte vanlige menneskers private samtaler mot overvåking og sensur. Ingen av teknologiene ble designet med kriminelt misbruk i tankene, men begge tilbyr tilfeldigvis akkurat de resiliens-egenskapene som løsepengevirusgrupper ønsker seg.

Dette er den samme spenningen som dukker opp over hele personvern- og sikkerhetsverdenen: den samme krypteringen som beskytter en dissidents meldinger fra en autoritær regjering, beskytter også en kriminells forhandlinger om løsepenger fra etterforskere. Det er ikke et argument mot selve personvernteknologien, men en påminnelse om at desentralisering og sterk kryptering endrer kalkylen for forsvarere. Nedstengningsbaserte forstyrrelsesstrategier, som har fungert ganske bra mot tradisjonell løsepengevirusinfrastruktur, er langt mindre effektive mot operasjoner som ikke lenger er avhengige av sentraliserte servere.

Hva Bedrifter Kan Gjøre for å Bygge Utpressingsresiliens

Siden det nå er mye vanskeligere å forstyrre DeadLocks infrastruktur i etterkant, skifter den praktiske vekten tilbake til forebygging og beredskap. Organisasjoner bør anta at når en løsepengevirusgruppe har stjålet data og tatt kontakt, er det usannsynlig at det å ta ned lekkasjesiden eller blokkere kommunikasjonskanalen vil stoppe utpressingsforsøket. Det gjør sterke sikkerhetskopieringsrutiner, nettverkssegmentering og rask oppdagelse av inntrengninger før dataeksfiltrering skjer, enda viktigere enn de allerede var.

Hendelsesresponsplaner bør også ta høyde for at en lekkasjeside ikke uten videre kan rapporteres og fjernes. Juridiske rådgivere, kommunikasjonsteam og tekniske respondere trenger en felles forståelse av hvordan de skal gå videre når angriperens infrastruktur er effektivt ustoppelig gjennom konvensjonelle kanaler.

Hva Dette Betyr for Deg

For individuelle brukere er DeadLocks taktikk en god påminnelse om at verktøyene som beskytter ditt eget personvern – krypterte meldingsapper, desentraliserte tjenester og blokkjedeteknologi – er nøytrale av design. Deres verdi avhenger helt av hvem som bruker dem og hvorfor. Du trenger ikke å unngå personvernverktøy fordi kriminelle også bruker dem; du trenger å forstå at den resiliensen disse verktøyene gir, skjærer begge veier. Spesielt for bedrifter understreker DeadLock-saken at det å stoppe infrastruktur for løsepengevirus, blokkjede og kryptert kommunikasjon etter at et angrep har begynt, blir mindre realistisk, noe som øker innsatsen for forebygging.

Viktige Punkter

  • Anta at lekkasjesider og forhandlingskanaler knyttet til moderne løsepengevirusgrupper kanskje ikke kan fjernes gjennom rapportering eller nedstengningsforespørsler.
  • Invester i inntrengningsdeteksjon og nettverksovervåking for å fange opp angrep før data eksfiltreres, siden mulighetene for forstyrrelse etter brudd krymper.
  • Oppretthold offline, testede sikkerhetskopier slik at løsepengekrav mister sin makt uavhengig av hvor resilient angriperens infrastruktur er.
  • Gjennomgå hendelsesresponsplaner for å sikre at de adresserer desentralisert og blokkjede-vertet utpressingsinfrastruktur, ikke bare tradisjonelle webbaserte lekkasjesider.

DeadLocks utvikling viser at kampen mot løsepengevirus ikke lenger bare handler om raskere nedstengninger. Etter hvert som grupper i økende grad lener seg på desentralisert og kryptert infrastruktur, må resiliens starte lenge før et angrep når utpressingsfasen.