Operatorii de ransomware au căutat întotdeauna modalități de a-și menține infrastructura activă chiar și după ce cercetătorii de securitate și agențiile de aplicare a legii încep să o demonteze. Cel mai recent exemplu vine de la un grup numit DeadLock, care și-a extins utilizarea blockchain-ului Polygon și a adăugat aplicația de mesagerie axată pe confidențialitate Session la setul său de instrumente de extorcare. Combinația de ransomware, blockchain și instrumente de comunicații criptate face mult mai dificil pentru apărători să perturbe operațiunile grupului și semnalează o schimbare mai amplă în modul în care infractorii cibernetici împrumută tehnologia legitimă de confidențialitate în scopuri ilegitime.
Cum își ascunde DeadLock infrastructura folosind contracte inteligente pe Polygon
Inovația principală a DeadLock constă în stocarea unor fragmente din configurația sa de comandă și control direct pe blockchain-ul Polygon, o rețea descentralizată folosită de obicei pentru aplicații legitime precum finanțele descentralizate și obiectele de colecție digitale. Deoarece datele blockchain sunt distribuite pe mii de noduri independente, în loc să stea pe un singur server, nu există un punct central pe care poliția sau furnizorii de hosting să îl poată confisca pentru a opri operațiunea. Chiar dacă un punct de acces la contractul inteligent este blocat, datele subiacente persistă pe lanț și pot fi recuperate de oriunde din rețea.
Aceasta nu este o tactică complet nouă pentru acest grup. Articolul anterior al vpn.social despre configurarea bazată pe Polygon a DeadLock a detaliat cum banda a început să experimenteze stocarea datelor de configurare C2 pe lanț pentru a supraviețui încercărilor de închidere. Ceea ce s-a schimbat de atunci este amploarea: DeadLock găzduiește acum și conținutul scurgerilor de date, datele furate pe care amenință să le publice dacă victimele refuză să plătească, folosind infrastructură susținută de blockchain, reducându-și și mai mult dependența de găzduirea web tradițională care poate fi semnalată și eliminată.
De ce Session și site-urile de scurgeri bazate pe blockchain rezistă închiderilor de către autorități
Alături de infrastructura sa blockchain, DeadLock a adoptat Session, o aplicație de mesagerie criptată construită având în vedere descentralizarea și protecția metadatelor. Session a fost proiectată pentru a oferi utilizatorilor obișnuiți o modalitate de a comunica fără ca un server central să înregistreze cine a vorbit cu cine, ceea ce reprezintă o caracteristică de confidențialitate legitimă și valoroasă pentru jurnaliști, activiști și oamenii obișnuiți preocupați de supraveghere. În mâinile DeadLock, același design devine un instrument pentru negocierea plăților de răscumpărare și coordonarea extorcării fără a lăsa urme de comunicare centralizate pe care investigatorii se bazează de obicei.
Site-urile tradiționale de scurgeri ale ransomware-ului sunt găzduite pe servere care pot fi confiscate odată ce furnizorul de găzduire sau adresa IP este identificată. Conținutul găzduit pe blockchain ocolește complet acest lucru. Nu există un singur furnizor de găzduire web care să poată fi citat și nici un singur server care să fie deconectat. Combinat cu mesageria criptată și descentralizată pentru comunicarea cu victimele, DeadLock a eliminat efectiv majoritatea punctelor de presiune pe care forțele de ordine și respondenții de incidente le-au folosit istoric pentru a perturba operațiunile ransomware în timpul atacului.
Sabia cu două tăișuri: instrumentele de confidențialitate, atât scut, cât și armă
Ceea ce face remarcabilă această poveste nu este faptul că DeadLock a inventat noi tehnici de atac, ci că a reutilizat instrumente construite pentru bine. Polygon există pentru a sprijini aplicații transparente și descentralizate. Session există pentru a proteja conversațiile private ale oamenilor obișnuiți de supraveghere și cenzură. Niciuna dintre aceste tehnologii nu a fost proiectată având în vedere utilizarea infracțională, dar ambele oferă exact proprietățile de reziliență pe care grupurile de ransomware le doresc.
Aceasta este aceeași tensiune care apare în întreaga lume a confidențialității și securității: aceeași criptare care protejează mesajele unui dizident de un guvern autoritar protejează și negocierile de răscumpărare ale unui infractor de investigatori. Nu este un argument împotriva tehnologiei de confidențialitate în sine, ci un memento că descentralizarea și criptarea puternică schimbă calculele pentru apărători. Strategiile de perturbare bazate pe închidere, care au funcționat destul de bine împotriva infrastructurii ransomware tradiționale, sunt mult mai puțin eficiente împotriva operațiunilor care nu mai depind de servere centralizate.
Ce pot face companiile pentru a-și construi reziliența la extorcare
Deoarece perturbarea infrastructurii DeadLock după producerea faptei este acum mult mai dificilă, accentul practic se mută înapoi pe prevenire și pregătire. Organizațiile ar trebui să presupună că, odată ce un grup de ransomware a furat date și a inițiat contactul, închiderea site-ului său de scurgeri sau blocarea canalului său de comunicare este puțin probabil să oprească tentativa de extorcare. Acest lucru face ca practicile solide de backup, segmentarea rețelei și detectarea rapidă a intruziunilor înainte de exfiltrarea datelor să fie chiar mai importante decât erau deja.
Planurile de răspuns la incidente ar trebui să țină cont și de posibilitatea ca un site de scurgeri să nu poată fi pur și simplu raportat și eliminat. Consilierii juridici, echipele de comunicare și respondenții tehnici au nevoie de o înțelegere comună a modului de a proceda atunci când infrastructura atacatorului nu poate fi oprită efectiv prin canalele convenționale.
Ce înseamnă asta pentru tine
Pentru utilizatorii individuali, tacticile DeadLock sunt un bun memento că instrumentele care vă protejează propria confidențialitate – aplicațiile de mesagerie criptată, serviciile descentralizate și tehnologia blockchain – sunt neutre prin proiectare. Valoarea lor depinde în totalitate de cine le folosește și în ce scop. Nu trebuie să evitați instrumentele de confidențialitate pentru că infractorii le folosesc și ei; trebuie să înțelegeți că reziliența oferită de aceste instrumente taie în ambele sensuri. Pentru companii, în special, cazul DeadLock subliniază că oprirea infrastructurii de comunicare criptată prin blockchain a ransomware-ului după începerea unui atac devine din ce în ce mai puțin realistă, ceea ce crește miza pentru prevenire.
Concluzii cheie
- Presupuneți că site-urile de scurgeri și canalele de negociere legate de grupurile moderne de ransomware ar putea să nu poată fi eliminate prin raportare sau cereri de închidere.
- Investiți în detectarea intruziunilor și monitorizarea rețelei pentru a prinde atacurile înainte ca datele să fie exfiltrate, deoarece opțiunile de perturbare post-încălcare se reduc.
- Mențineți copii de rezervă offline, testate, astfel încât cererile de răscumpărare să își piardă puterea de constrângere, indiferent cât de rezistentă este infrastructura atacatorului.
- Revizuiți planurile de răspuns la incidente pentru a vă asigura că acestea abordează infrastructura de extorcare descentralizată și găzduită pe blockchain, nu doar site-urile tradiționale de scurgeri bazate pe web.
Evoluția DeadLock arată că lupta împotriva ransomware-ului nu mai este doar despre închideri mai rapide. Pe măsură ce grupurile se orientează tot mai mult către infrastructura descentralizată și criptată, reziliența trebuie să înceapă cu mult înainte ca un atac să ajungă vreodată la stadiul de extorcare.




