Cum dezactivează DeadLock Windows Defender și șterge copiile de rezervă

DeadLock este o operațiune ransomware motivată financiar care a atras atenția prin combinarea unor tehnici de intruziune familiare cu o infrastructură construită special pentru a rezista încercărilor de destructurare. Potrivit cercetătorilor de securitate care monitorizează grupul, operatorii DeadLock nu se limitează la a lansa malware-ul și a spera că acesta va scăpa de instrumentele de securitate. În schimb, aceștia neutralizează metodic apărarea victimelor înainte ca criptarea să înceapă.

Acest proces debutează de obicei cu dezactivarea Windows Defender, eliminând protecția încorporată pe care multe organizații se bazează ca linie principală de apărare. De aici, DeadLock vizează sistemele de backup, un pas deosebit de distructiv, deoarece copiile de rezervă sunt adesea cea mai rapidă modalitate prin care o victimă se poate recupera fără a plăti o răscumpărare. În cele din urmă, grupul șterge jurnalele de evenimente Windows, eliminând mare parte din traseul criminalistic pe care respondenții de incident l-ar folosi în mod normal pentru a reconstitui atacul și a înțelege cum s-a întâmplat.

Această combinație este deliberată. Până în momentul în care fișierele sunt efectiv criptate, organizația victimă și-a pierdut deja plasa de siguranță și mare parte din capacitatea de a investiga intruziunea. Nu este vorba de un malware de tip „sparge și fură"; este o operațiune structurată, concepută pentru a maximiza presiunea asupra victimei.

De ce securitatea endpoint nu este suficientă împotriva ransomware-ului modern

Manualul de joc al DeadLock este un memento clar că antivirusul de endpoint, chiar și atunci când este un produs capabil precum Windows Defender, nu reprezintă o soluție de sine stătătoare. Dacă un operator ransomware obține suficiente privilegii în rețea pentru a dezactiva software-ul de securitate, a șterge copiile de rezervă și a curăța jurnalele, înseamnă că a depășit cu mult punctul în care un singur instrument l-ar fi putut opri.

Grupurile moderne de ransomware planifică din ce în ce mai mult pentru acest scenariu exact. Ele presupun că apărătorii au antivirus activ și înglobează pași specifici pentru a-l dezactiva sau a-l ocoli. Acest lucru mută adevăratul câmp de luptă de la „va prinde antivirusul fișierul" la „cât de repede pot fi detectate și oprite mișcările laterale suspecte, escaladarea privilegiilor sau activitatea administrativă neobișnuită înainte de a începe criptarea".

Acesta este motivul pentru care echipele de securitate vorbesc din ce în ce mai mult despre detecție și răspuns, mai degrabă decât doar despre prevenție. O singură credențială compromisă sau un sistem configurat greșit poate fi suficient pentru ca un atacator să ajungă în punctul în care dezactivează protecțiile în loc să le evite. Instrumentele de endpoint rămân valoroase, dar funcționează cel mai bine ca un strat printre altele, nu ca ultima linie de apărare.

Apărări stratificate: segmentarea rețelei, VPN-uri și copii de rezervă offline

Deoarece tacticile DeadLock sunt construite în jurul eliminării opțiunilor de recuperare ale victimei, cele mai eficiente contramăsuri se concentrează pe limitarea distanței pe care o poate parcurge un atacator și pe asigurarea că există căi de recuperare la care atacatorul nu poate ajunge.

Segmentarea rețelei este unul dintre cei mai practici pași pe care organizațiile îi pot lua. Prin împărțirea rețelelor în zone mai mici și izolate, o stație de lucru sau un server compromis nu oferă automat atacatorului o cale către serverele de backup, controlorii de domeniu sau alte sisteme de mare valoare. Această izolare poate face diferența între un incident limitat și o oprire la nivelul întregii organizații.

Accesul securizat de la distanță contează la fel de mult. VPN-urile și alte instrumente de acces criptat ajută la asigurarea că conexiunile către rețelele corporative, în special pentru angajații la distanță și furnizorii terți, sunt autentificate și monitorizate, mai degrabă decât lăsate ca o ușă deschisă. Combinat cu controale stricte de acces, acest lucru reduce numărul de puncte de intrare pe care un atacator precum operatorii DeadLock le poate exploata pentru a obține punctul inițial de sprijin necesar înainte de a escalada privilegiile.

Copiile de rezervă offline sau imuabile merită o atenție specială, având în vedere concentrarea specifică a DeadLock pe distrugerea datelor de recuperare. Copiile de rezervă care sunt deconectate de la rețea sau stocate într-un mod care împiedică modificarea chiar și de către un cont de administrator nu pot fi șterse sau criptate odată cu sistemele de producție. Testarea regulată a faptului că aceste copii de rezervă se restaurează corect este la fel de importantă ca și menținerea lor în primul rând.

Ce dezvăluie tacticile DeadLock despre infrastructura ransomware descentralizată

Dincolo de pașii tehnici luați împotriva victimelor individuale, alegerile de infrastructură ale DeadLock indică o tendință mai largă în rândul operatorilor de ransomware: construirea de sisteme concepute pentru a supraviețui presiunii autorităților și eforturilor de destructurare. Infrastructura descentralizată face mai dificil pentru apărători și autorități să perturbe o întreagă operațiune prin vizarea unui singur server sau domeniu, ceea ce înseamnă că grupul poate continua să opereze chiar și după ce părți ale rețelei sale sunt expuse sau confiscate.

Această reziliență oglindește ceea ce s-a întâmplat în urma uneia dintre intruziunile confirmate ale DeadLock. Breșa ransomware DeadLock care a expus un deceniu de înregistrări ale Diater a arătat cât de multe daune poate provoca o singură intruziune reușită odată ce copiile de rezervă și capacitățile de detecție au fost eliminate și cât de lungi pot fi consecințele pentru organizațiile și persoanele ale căror date au fost implicate.

Ce înseamnă acest lucru pentru tine

Pentru majoritatea cititorilor, țintele DeadLock sunt organizații mai degrabă decât indivizi, dar lecția de bază se aplică pe scară largă. Dacă gestionezi IT-ul pentru o afacere sau ești responsabil pentru protejarea datelor sensibile de orice fel, presupune că un atacator determinat care obține un punct de sprijin va încerca să îți dezactiveze instrumentele de securitate și să îți distrugă copiile de rezervă, nu doar să îți cripteze fișierele. Planifică-ți apărarea în jurul acestei presupuneri, mai degrabă decât în speranța că antivirusul va prinde singur tentativa inițială.

Pentru angajați și lucrătorii la distanță, acest lucru întărește, de asemenea, valoarea utilizării conexiunilor securizate și monitorizate, mai degrabă decât a accesului la distanță ad-hoc atunci când se conectează la sistemele de lucru, deoarece punctele slabe de intrare sunt exact ceea ce operațiuni precum DeadLock exploatează pentru a începe.

Concluzii practice

  • Nu te baza pe antivirusul de endpoint ca unică apărare; combină-l cu monitorizarea pentru escaladări neobișnuite de privilegii și mișcări laterale.
  • Segmentează rețelele astfel încât un singur dispozitiv compromis să nu poată ajunge la sistemele de backup sau la infrastructura critică.
  • Menține copii de rezervă offline sau imuabile și testează regulat restaurarea.
  • Folosește VPN-uri și autentificare puternică pentru accesul de la distanță pentru a reduce punctele de intrare expuse.
  • Analizează incidente reale precum breșa Diater legată de DeadLock pentru a înțelege miza practică a renunțării la apărările stratificate.

Protecția împotriva ransomware-ului DeadLock nu înseamnă găsirea unui singur instrument perfect. Înseamnă construirea unor apărări suprapuse, astfel încât, chiar dacă un strat cedează, atacatorul să întâmpine în continuare obstacole înainte de a ajunge la punctul fără întoarcere.