Operatorzy ransomware od zawsze szukali sposobów, aby utrzymać swoją infrastrukturę przy życiu nawet po tym, gdy badacze bezpieczeństwa i organy ścigania zaczynają ją rozbijać. Najnowszy przykład pochodzi od grupy o nazwie DeadLock, która rozszerzyła wykorzystanie blockchaina Polygon i dodała do swojego zestawu narzędzi wymuszających okup komunikator Session, skoncentrowany na prywatności. Połączenie narzędzi ransomware, blockchaina i szyfrowanej komunikacji znacznie utrudnia obrońcom zakłócanie działań grupy, a także sygnalizuje szerszą zmianę w tym, jak cyberprzestępcy wykorzystują legalne technologie ochrony prywatności do nielegalnych celów.
Jak DeadLock ukrywa swoją infrastrukturę w inteligentnych kontraktach Polygon
Główną innowacją DeadLock jest przechowywanie fragmentów konfiguracji dowodzenia i kontroli bezpośrednio na blockchainie Polygon, czyli zdecentralizowanej sieci zwykle używanej do legalnych zastosowań, takich jak zdecentralizowane finanse i cyfrowe przedmioty kolekcjonerskie. Ponieważ dane na blockchainie są rozproszone na tysiącach niezależnych węzłów, a nie znajdują się na jednym serwerze, nie ma centralnego punktu, który policja lub dostawcy hostingu mogliby zająć, aby zamknąć operację. Nawet jeśli jeden punkt dostępu do inteligentnego kontraktu zostanie zablokowany, bazowe dane pozostają w łańcuchu i można je pobrać z dowolnego innego miejsca w sieci.
Nie jest to dla grupy całkowicie nowa taktyka. Wcześniejszy artykuł vpn.social na temat wykorzystania Polygon przez DeadLock szczegółowo opisywał, jak gang po raz pierwszy zaczął eksperymentować z przechowywaniem danych konfiguracyjnych C2 w łańcuchu, aby przetrwać próby przejęcia. Od tego czasu zmienił się zakres: DeadLock teraz hostuje również treści z wycieków, czyli skradzione dane, którymi grozi opublikowaniem, jeśli ofiary odmówią zapłaty, korzystając z infrastruktury opartej na blockchainie, co jeszcze bardziej zmniejsza jej zależność od tradycyjnego hostingu, który można zgłosić i usunąć.
Dlaczego witryny z wyciekami oparte na Session i blockchainie opierają się likwidacji przez organy ścigania
Wraz z infrastrukturą blockchainową DeadLock przyjął Session, szyfrowaną aplikację do komunikacji zaprojektowaną z myślą o decentralizacji i ochronie metadanych. Session został stworzony, aby dać zwykłym użytkownikom możliwość komunikowania się bez centralnego serwera rejestrującego, kto z kim rozmawiał, co stanowi legalną i cenną cechę prywatności dla dziennikarzy, aktywistów i zwykłych ludzi zaniepokojonych inwigilacją. W rękach DeadLock ten sam projekt staje się narzędziem do negocjowania okupu i koordynowania wymuszenia bez pozostawiania scentralizowanego śladu komunikacji, na którym zwykle polegają śledczy.
Tradycyjne witryny z wyciekami ransomware znajdują się na serwerach, które można zająć po zidentyfikowaniu dostawcy hostingu lub adresu IP. Treści hostowane na blockchainie całkowicie omijają ten problem. Nie ma jednego dostawcy hostingu, którego można wezwać do sądu, ani jednego serwera do wyłączenia. W połączeniu z szyfrowaną, zdecentralizowaną komunikacją z ofiarami, DeadLock skutecznie usunął większość punktów nacisku, które organy ścigania i osoby reagujące na incydenty historycznie wykorzystywały do zakłócania operacji ransomware w trakcie ataku.
Miecz obosieczny: narzędzia prywatności jako tarcza i broń
Tym, co czyni tę historię godną uwagi, nie jest fakt, że DeadLock wynalazł nowe techniki ataku, ale to, że wykorzystał w złym celu narzędzia stworzone dla dobra. Polygon istnieje, aby wspierać przejrzyste, zdecentralizowane aplikacje. Session istnieje, aby chronić prywatne rozmowy zwykłych ludzi przed inwigilacją i cenzurą. Żadna z tych technologii nie została zaprojektowana z myślą o przestępczym wykorzystaniu, a jednak obie oferują dokładnie te właściwości odporności, których chcą grupy ransomware.
To samo napięcie widoczne jest w całym świecie prywatności i bezpieczeństwa: to samo szyfrowanie, które chroni wiadomości dysydenta przed autorytarnym rządem, chroni również negocjacje okupu prowadzone przez przestępcę przed śledczymi. Nie jest to argument przeciwko samej technologii prywatności, ale przypomnienie, że decentralizacja i silne szyfrowanie zmieniają rachunek dla obrońców. Strategie zakłócania oparte na likwidacji infrastruktury, które całkiem dobrze działały przeciwko tradycyjnej infrastrukturze ransomware, są znacznie mniej skuteczne wobec operacji, które nie zależą już od scentralizowanych serwerów.
Co firmy mogą zrobić, aby zwiększyć odporność na wymuszenia
Ponieważ zakłócenie infrastruktury DeadLock po fakcie jest teraz znacznie trudniejsze, praktyczny nacisk przesuwa się z powrotem na zapobieganie i gotowość. Organizacje powinny zakładać, że gdy grupa ransomware ukradnie dane i nawiąże kontakt, wyłączenie jej witryny z wyciekami lub zablokowanie kanału komunikacji raczej nie powstrzyma próby wymuszenia. To sprawia, że solidne praktyki tworzenia kopii zapasowych, segmentacja sieci i szybkie wykrywanie włamań zanim dojdzie do eksfiltracji danych stają się jeszcze ważniejsze niż dotychczas.
Plany reagowania na incydenty powinny również uwzględniać możliwość, że witryny z wyciekami nie można po prostu zgłosić i usunąć. Doradcy prawni, zespoły komunikacji i osoby reagujące technicznie muszą mieć wspólne zrozumienie, jak postępować, gdy infrastruktura atakującego jest praktycznie niemożliwa do zatrzymania za pomocą konwencjonalnych kanałów.
Co to oznacza dla Ciebie
Dla indywidualnych użytkowników taktyki DeadLock są dobrym przypomnieniem, że narzędzia chroniące twoją prywatność – szyfrowane komunikatory, zdecentralizowane usługi i technologia blockchain – są z założenia neutralne. Ich wartość zależy wyłącznie od tego, kto i dlaczego ich używa. Nie musisz unikać narzędzi prywatności, bo przestępcy też z nich korzystają; musisz zrozumieć, że odporność zapewniana przez te narzędzia działa w obie strony. W szczególności dla firm sprawa DeadLock podkreśla, że zatrzymanie infrastruktury szyfrowanej komunikacji ransomware opartej na blockchainie po rozpoczęciu ataku staje się coraz mniej realistyczne, co podnosi stawkę, jeśli chodzi o zapobieganie.
Kluczowe wnioski
- Zakładaj, że witryny z wyciekami i kanały negocjacyjne powiązane z nowoczesnymi grupami ransomware mogą nie podlegać usunięciu poprzez zgłoszenia lub wnioski o likwidację.
- Inwestuj w wykrywanie włamań i monitorowanie sieci, aby wychwycić ataki przed eksfiltracją danych, ponieważ możliwości zakłócania po naruszeniu kurczą się.
- Utrzymuj offline, przetestowane kopie zapasowe, aby żądania okupu straciły swoją siłę przetargową niezależnie od tego, jak odporna jest infrastruktura atakującego.
- Przejrzyj plany reagowania na incydenty, aby upewnić się, że uwzględniają zdecentralizowaną i hostowaną na blockchainie infrastrukturę wymuszeń, a nie tylko tradycyjne witryny z wyciekami.
Ewolucja DeadLock pokazuje, że walka z ransomware nie polega już tylko na szybszych likwidacjach. W miarę jak grupy coraz bardziej polegają na zdecentralizowanej i szyfrowanej infrastrukturze, odporność musi rozpocząć się na długo przed tym, zanim atak osiągnie etap wymuszenia.




