Operacja ransomware znana jako DeadLock znalazła nowy sposób na utrzymanie swojej infrastruktury ataku przy życiu: ukrywanie fragmentów konfiguracji dowodzenia i kontroli (C2) na blockchainie Polygon. Grupa, która ma już na koncie ponad 80 ofiar na całym świecie w kampanii podwójnego wymuszenia, wykorzystuje te same zasady decentralizacji, które napędzają kryptowaluty, aby utrudnić obrońcom i organom ścigania zamykanie jej operacji.
Jak DeadLock ukrywa swoją infrastrukturę dowodzenia na Polygon
Tradycyjne oprogramowanie ransomware opiera się na serwerach, które badacze bezpieczeństwa i organy ścigania mogą zidentyfikować, przejąć lub umieścić w sinkhole po wykryciu. Operatorzy DeadLock wydają się omijać tę podatność, przechowując dane konfiguracyjne C2 bezpośrednio na blockchainie Polygon – publicznej sieci używanej zwykle do transakcji kryptowalutowych i aplikacji zdecentralizowanych.
Zapisując szczegóły konfiguracji w transakcjach blockchain lub smart kontraktach, złośliwe oprogramowanie może pobierać instrukcje ze źródła, które nie jest hostowane na żadnym pojedynczym serwerze. Nie ma domeny do przejęcia ani dostawcy hostingu, do którego można wywrzeć presję, by wyłączył serwer. Dopóki działa sama sieć Polygon, dane, na których polega DeadLock, pozostają dostępne. Odzwierciedla to szerszy trend, który zespoły ds. bezpieczeństwa zauważyły w innych rodzinach malware eksperymentujących z infrastrukturą łańcuchową, ale jego pojawienie się w aktywnej kampanii ransomware podkreśla, jak szybko te techniki wychodzą poza badania typu proof-of-concept.
To podejście opiera się na taktykach, które DeadLock już wcześniej chętnie stosował w agresywny sposób. Jak szczegółowo opisano we wcześniejszym artykule o tym, jak ransomware DeadLock wyłącza Defendera, kopie zapasowe i dzienniki zdarzeń, grupa łączy znane metody włamań z celowym eliminowaniem wszystkiego, co mogłoby pomóc ofierze w odzyskaniu dostępu lub śledczym w analizie ataku.
Dlaczego C2 oparte na blockchainie jest trudniejsze do likwidacji niż tradycyjne serwery
Likwidacja infrastruktury ransomware zazwyczaj opiera się na identyfikacji i zakłócaniu scentralizowanych punktów awarii: serwera dowodzenia, rejestratora domeny, firmy hostingowej chętnej do współpracy. Publiczne blockchainy nie oferują takiego pojedynczego celu. Polygon, podobnie jak inne sieci blockchain, jest rozproszony na tysiącach niezależnych węzłów bez centralnego operatora, który mógłby po prostu usunąć transakcję lub zablokować adres.
Ta odporność jest właśnie powodem, dla którego zdecentralizowane rejestry są atrakcyjne dla atakujących, którzy chcą przetrwać działania organów ścigania. Nawet jeśli badacze bezpieczeństwa zidentyfikują konkretny kontrakt lub adres portfela używany przez DeadLock, usunięcie tych danych z blockchaina po ich zapisaniu jest nierealne. Śledczy mogą monitorować aktywność i potencjalnie śledzić powiązane portfele, ale nie mogą pociągnąć za te same dźwignie, co przeciwko wynajętemu serwerowi w centrum danych. To zmienia równowagę walki: obrońcy muszą bardziej skupić się na wykrywaniu zachowania malware na zainfekowanych systemach, zamiast liczyć na zakłócanie łańcucha dostaw jego infrastruktury.
Kto jest celem i co oznacza podwójne wymuszenie dla ofiar
Liczba ofiar DeadLock, obecnie przekraczająca 80 organizacji na całym świecie, odzwierciedla model podwójnego wymuszenia, który stał się standardem wśród motywowanych finansowo grup ransomware. Złośliwe oprogramowanie szyfruje pliki ofiary, odcinając dostęp do kluczowych systemów, podczas gdy operatorzy jednocześnie grożą publicznym ujawnieniem skradzionych danych, jeśli okup nie zostanie zapłacony. Daje to ofiarom dwa odrębne powody do zapłaty: przywrócenie działania operacyjnego i zapobieżenie szkodliwemu wyciekowi danych.
Konsekwencje tego drugiego zagrożenia stały się namacalne w sprawie opisanej wcześniej na tej stronie, gdzie naruszenie przez ransomware DeadLock ujawniło dekadę dokumentacji w Diater, firmie biofarmaceutycznej, której wrażliwe dane zdrowotne zostały zagrożone. Ten incydent pokazuje, że kampanie podwójnego wymuszenia nie kończą się na decyzji o okupie; wyciekłe dane mogą krążyć długo po zażegnaniu ataku, dotykając pacjentów, klientów lub partnerów, którzy nie brali bezpośredniego udziału w naruszeniu.
Co to oznacza dla Ciebie
Większość czytelników nie będzie bezpośrednim celem grupy ransomware takiej jak DeadLock, ale efekty uboczne tych ataków dotykają zwykłych ludzi, których dane osobowe znajdują się w systemach zaatakowanych organizacji. Oparta na blockchainie konfiguracja C2 nie zmienia tego, co dzieje się po stronie ofiary podczas naruszenia: Twoje informacje wciąż mogą trafić do wycieku, niezależnie od tego, jak zaawansowana jest infrastruktura zaplecza atakującego.
Dla organizacji wniosek jest bardziej bezpośredni. Grupy ransomware zapożyczają techniki odporności ze świata kryptowalut właśnie dlatego, że likwidacje stały się realnym środkiem odstraszającym. Oznacza to, że walkę trzeba coraz częściej toczyć wcześniej – na etapie włamania i szyfrowania – zamiast polegać na zakłócaniu infrastruktury po fakcie.
Praktyczne zabezpieczenia przed ransomware takim jak DeadLock
Kilka podstawowych zasad wciąż ma większe znaczenie niż pojedynczy produkt zabezpieczający. Utrzymuj offline'owe, niezmienne kopie zapasowe, do których ransomware nie ma dostępu i których nie może usunąć razem z głównymi systemami. Segmentuj sieci, tak aby pojedynczy zhakowany punkt końcowy nie doprowadził do pełnego zaszyfrowania dysków współdzielonych i serwerów. Aktualizuj narzędzia do wykrywania na punktach końcowych i monitoruj zachowania związane z wyłączaniem oprogramowania zabezpieczającego lub czyszczeniem dzienników zdarzeń – wzorzec, który DeadLock stosował przed uzyskaniem pełnej kontroli nad siecią.
Pojawienie się odpornego na likwidację C2 opartego na blockchainie w ransomware przypomina, że atakujący dostosowują się szybciej, niż może za nimi nadążyć pojedyncze narzędzie obronne. Wielowarstwowe zabezpieczenia, przetestowane kopie zapasowe i szybkie wykrywanie pozostają najbardziej niezawodnym sposobem ograniczania szkód, gdy sama prewencja nie wystarcza. Śledzenie informacji o tym, jak działają grupy takie jak DeadLock, i podjęcie podstawowych kroków ochronnych już teraz, to wciąż najbardziej praktyczny sposób na zmniejszenie narażenia na kolejne głośne naruszenia.



 wyjaśnia, jak dane uwierzytelniające pozyskane z jednego zainfekowanego urządzenia mogą później posłużyć do wejścia frontowymi drzwiami. Szersze spojrzenie na drogi inne niż e-mail znajdziesz w naszym artykule o [tym, jak ransomware rozprzestrzenia się poza e-mailami phishingowymi](/en/how-ransomware-spreads-beyond-phishing-emails).
## Wczesne sygnały ostrzegawcze, zanim pliki zostaną zaszyfrowane
Ponieważ atak rozwija się etapami, oznaki często pojawiają się na długo przed notą okupową. Etapy opisane w źródle podpowiadają, na co uważać:
- **Nieoczekiwane logowania lub blokady kont:** powtarzające się nieudane logowania lub alerty z nieznanych lokalizacji mogą wskazywać na password spraying lub ponowne użycie danych logowania.
- **Nowe konta lub zmienione uprawnienia:** eskalacja uprawnień i utrzymanie dostępu często wiążą się z tworzeniem lub modyfikowaniem kont.
- **Nieznane narzędzia lub ustawienia dostępu zdalnego:** usługa zdalna, której nie włączyłeś, to czerwona flaga.
- **Wyłączone oprogramowanie zabezpieczające:** atakujący często próbują wyłączyć zabezpieczenia przed szyfrowaniem.
- **Nietypowa aktywność sieciowa:** duże transfery wychodzące mogą wskazywać na kradzież danych przed wymuszeniem.
Żaden pojedynczy sygnał nie jest dowodem ataku, ale kilka razem uzasadnia natychmiastowe działanie: zmień hasła, odłącz dotknięte urządzenie i sprawdź swoje konta pod kątem zmian, których nie wprowadziłeś.
## Gdzie VPN i ustawienia dostępu zdalnego pomagają, a gdzie nie
VPN jest często opisywany jako uniwersalne lekarstwo na bezpieczeństwo. Nim nie jest i warto precyzyjnie określić jego rolę.
**Gdzie VPN może pomóc:**
- Szyfruje ruch w niezaufanych sieciach, takich jak publiczne Wi-Fi, co zmniejsza szansę na przechwycenie.
- Gdy jest używany jako brama do zasobów pracy zdalnej, może utrzymać wewnętrzne usługi poza otwartym internetem. Umieszczenie usługi zdalnej za prawidłowo skonfigurowanym VPN z silnym uwierzytelnianiem jest zazwyczaj bezpieczniejsze niż wystawianie jej bezpośrednio.
**Gdzie VPN nie pomaga:**
- Nie powstrzymuje e-maila phishingowego przed dostarczeniem malware.
- Nie chroni hasła, które zostało już skradzione. Jeśli atakujący ma prawidłowe dane logowania, VPN nic nie robi, aby zablokować ich użycie.
- Nie łata podatnego oprogramowania. W rzeczywistości bramy VPN i inne urządzenia brzegowe same są publicznie dostępne, więc niezałatana może stać się punktem wejścia.
Wniosek jest taki, że narzędzia dostępu zdalnego są częścią twojej powierzchni ataku. VPN, na którym polegasz, wymaga takiej samej troski jak każdy inny system dostępny z internetu: aktualnych aktualizacji, silnych unikalnych haseł i uwierzytelniania wieloskładnikowego.
## Praktyczne kroki do wzmocnienia PC, routerów i sieci domowych
Poniższe kroki adresują wymienione ścieżki wejścia bez potrzeby specjalistycznych umiejętności.
1. **Używaj unikalnych haseł i menedżera haseł.** Ogranicza to szkody, gdy jedno logowanie zostanie skradzione.
2. **Włącz uwierzytelnianie wieloskładnikowe** dla e-maila, pamięci w chmurze, dostępu zdalnego i kont finansowych.
3. **Łataj szybko.** Włącz automatyczne aktualizacje systemu operacyjnego, przeglądarki, aplikacji i firmware'u routera.
4. **Zamknij to, czego nie używasz.** Wyłącz pulpit zdalny i wszelkie funkcje zdalnego zarządzania routerem, chyba że naprawdę ich potrzebujesz. Jeśli ich potrzebujesz, umieść je za VPN lub inną chronioną bramą, zamiast wystawiać je bezpośrednio.
5. **Zmień domyślne dane logowania routera** i używaj silnego szyfrowania Wi-Fi.
6. **Utrzymuj działającą renomowaną ochronę punktów końcowych** i nie wyłączaj jej, aby zainstalować oprogramowanie.
7. **Twórz kopie zapasowe ważnych plików** offline lub w formie, której nie można nadpisać z głównego urządzenia, i testuj, czy możesz je przywrócić.
8. **Rozdzielaj urządzenia, gdzie to możliwe**, na przykład trzymając sprzęt służbowy poza tym samym segmentem sieci co gadżety smart-home.
## Co to oznacza dla ciebie
Jeśli pracujesz z domu, twój router, ustawienia dostępu zdalnego i loginy do kont tworzą obwód, który testują atakujący. Świadomość phishingu nadal ma znaczenie, ale to tylko jedne z wielu drzwi. Większość pozostałych ścieżek sprowadza się do dwóch nawyków: utrzymywania aktualnego oprogramowania i ochrony danych logowania. VPN może być użyteczną warstwą, zwłaszcza w publicznych sieciach, ale nie zastąpi łatania, uwierzytelniania wieloskładnikowego ani dobrej higieny haseł.
## Najważniejsze wnioski
- Sprawdź, co jest osiągalne z internetu: pulpit zdalny, strony administracyjne routera i wszelkie narzędzia dostępu zdalnego.
- Sprawdź higienę danych logowania: unikalne hasła, MFA wszędzie i brak ponownego użycia między kontami służbowymi a prywatnymi.
- Aktualizuj routery i inne urządzenia brzegowe, nie tylko laptopy.
- Utrzymuj przetestowane kopie zapasowe, aby odzyskiwanie nie zależało od zapłaty okupu.
Aby zrozumieć, jak skradzione dane logowania umożliwiają te ataki, przeczytaj nasz przewodnik o [infostealer malware](/en/infostealer-malware-how-stolen-logins-fuel-4-in-5-attacks), a po głębsze omówienie ścieżek wejścia innych niż e-mail sięgnij po [jak ransomware rozprzestrzenia się poza e-mailami phishingowymi](/en/how-ransomware-spreads-beyond-phishing-emails). Znajomość wektorów infekcji ransomware i zabezpieczeń pozwala zamknąć najbardziej prawdopodobne drzwi, zanim atakujący spróbuje ich użyć.](/api/img?p=articles%2F7827%2Fimage-0.jpg&w=640)
