En løsepengevirusoperasjon kjent som DeadLock har funnet en ny måte å holde angrepsinfrastrukturen sin i live: ved å skjule deler av kommando-og-kontroll-konfigurasjonen (C2) på Polygon-blokkjeden. Gruppen, som allerede har gjort krav på mer enn 80 ofre over hele verden gjennom dobbel utpressing, bruker de samme desentraliseringsprinsippene som driver kryptovaluta for å gjøre operasjonene sine vanskeligere for forsvarere og politimyndigheter å stenge ned.
Hvordan DeadLock Skjuler Kommandoinfrastrukturen Sin på Polygon
Tradisjonell løsepengevirus er avhengig av servere som sikkerhetsforskere og politimyndigheter kan identifisere, beslaglegge eller overta når de blir oppdaget. DeadLocks operatører ser ut til å omgå den sårbarheten ved å lagre C2-konfigurasjonsdata direkte på Polygon-blokkjeden, et offentlig nettverk som vanligvis brukes til kryptovalutatransaksjoner og desentraliserte applikasjoner.
Ved å skrive konfigurasjonsdetaljer inn i blokkjedetransaksjoner eller smartkontrakter, kan skadevaren hente instruksjoner fra en kilde som ikke er hostet på noen enkelt server. Det er ikke noe domene å beslaglegge og ingen hosting-leverandør å presse til å trekke ut kontakten. Så lenge selve Polygon-nettverket kjører, forblir dataene DeadLock er avhengig av tilgjengelige. Dette speiler en bredere trend sikkerhetsteam har flagget i andre skadevarefamilier som eksperimenterer med infrastruktur på blokkjeden, men dets opptreden i en aktiv løsepengeviruskampanje understreker hvor raskt disse teknikkene sprer seg utover konseptbevis-forskning.
Denne tilnærmingen bygger på taktikker DeadLock allerede har vist en vilje til å bruke aggressivt. Som detaljert beskrevet i tidligere rapportering om hvordan DeadLock ransomware dreper Defender, sikkerhetskopier og hendelseslogger, kombinerer gruppen velkjente inntrengningsmetoder med et bevisst fokus på å eliminere alt som kan hjelpe et offer med å gjenopprette eller etterforskere med å spore angrepet.
Hvorfor Blokkjede-Basert C2 Er Vanskeligere å Stenge Ned Enn Tradisjonelle Servere
Nedstengninger av løsepengevirus er typisk avhengige av å identifisere og forstyrre sentraliserte sviktpunkter: en kommandoserver, en domeneregistrar, et hostingselskap som er villig til å samarbeide. Offentlige blokkjeder tilbyr ikke den typen enkeltmål. Polygon, som andre blokkjedenettverk, er distribuert på tvers av tusenvis av uavhengige noder uten noen sentral operatør som ganske enkelt kan slette en transaksjon eller blokkere en adresse.
Den motstandsdyktigheten er nøyaktig grunnen til at desentraliserte hovedbøker er attraktive for angripere som ønsker å overleve håndhevelsesinnsats. Selv om sikkerhetsforskere identifiserer den spesifikke kontrakten eller lommebokadressen DeadLock bruker, er det ikke realistisk å fjerne disse dataene fra blokkjeden når de først er registrert. Etterforskere kan overvåke aktiviteten og potensielt spore tilknyttede lommebøker, men de kan ikke trekke i de samme spakene som de ville gjort mot en leid server som står i et datasenter. Dette forskyver balansen i kampen: forsvarere må fokusere mer på å oppdage skadevarens atferd på infiserte systemer i stedet for å regne med å forstyrre forsyningskjeden av infrastruktur.
Hvem Som Blir Målrettet og Hva Dobbel Utpressing Betyr for Ofre
DeadLocks offerantall, nå over 80 organisasjoner globalt, gjenspeiler en dobbel utpressingsmodell som har blitt standard blant økonomisk motiverte løsepengevirusgrupper. Skadevaren krypterer et offers filer, og kutter tilgangen til kritiske systemer, mens operatørene samtidig truer med å lekke stjålne data offentlig med mindre en løsepenge blir betalt. Dette gir ofre to separate grunner til å betale: gjenopprette driften og forhindre en skadelig dataeksponering.
Konsekvensene av den andre trusselen ble konkrete i en sak dekket tidligere på dette nettstedet, hvor et DeadLock ransomware-brudd eksponerte et tiår med registre hos Diater, et biofarmasøytisk selskap hvis sensitive helsedata ble satt i fare. Den hendelsen illustrerer hvordan doble utpressingskampanjer ikke slutter med en løsepengebetaling; lekke data kan sirkulere lenge etter at et angrep er løst, og påvirke pasienter, kunder eller partnere som ikke hadde noen direkte rolle i bruddet.
Hva Dette Betyr for Deg
De fleste lesere vil ikke være direkte mål for en løsepengevirusgruppe som DeadLock, men ringvirkningene av disse angrepene når vanlige mennesker hvis personlige data befinner seg inne i målrettede organisasjoners systemer. Et blokkjede-resistent C2-oppsett endrer ikke hva som skjer på din ende av et brudd: informasjonen din kan fortsatt ende opp eksponert i en lekkasje, uavhengig av hvor sofistikert angriperens bakendeinfrastruktur er.
For organisasjoner er lærdommen mer direkte. Løsepengevirusgrupper låner motstandsteknikker fra kryptoverdenen spesifikt fordi nedstengninger har blitt et reelt avskrekkende middel. Det betyr at kampen i økende grad må skje tidligere, ved inntrengnings- og krypteringspunktet, i stedet for å stole på å forstyrre infrastruktur i etterkant.
Praktiske Forsvar Mot Løsepengevirus Som DeadLock
En håndfull grunnprinsipper betyr fortsatt mer enn noe enkelt sikkerhetsprodukt. Vedlikehold offline, uforanderlige sikkerhetskopier som løsepengevirus ikke kan nå eller slette sammen med dine primære systemer. Segmenter nettverk slik at et enkelt kompromittert endepunkt ikke kan utvikle seg til full kryptering av delte stasjoner og servere. Hold endepunktdeteksjonsverktøy oppdatert og overvåk for atferd assosiert med å deaktivere sikkerhetsprogramvare eller tømme hendelseslogger, et mønster DeadLock har brukt før de oppnår full kontroll over et nettverk.
Fremveksten av løsepengevirus med blokkjede-C2-motstand mot nedstengning er en påminnelse om at angripere tilpasser seg raskere enn noe enkelt forsvarsverktøy kan holde tritt med. Lagdelt sikkerhet, testede sikkerhetskopier og rask deteksjon forblir den mest pålitelige måten å begrense skade når forebygging alene ikke er nok. Å holde seg informert om hvordan grupper som DeadLock opererer, og ta grunnleggende beskyttelsestiltak nå, er fortsatt den mest praktiske måten å redusere din eksponering for det neste overskriftskapende bruddet.




