O operațiune ransomware cunoscută sub numele de DeadLock a găsit o nouă modalitate de a-și menține infrastructura de atac activă: ascunderea unor părți din configurația de comandă și control (C2) pe blockchain-ul Polygon. Gruparea, care a revendicat deja peste 80 de victime la nivel global prin dublă extorcare, folosește aceleași principii de descentralizare care stau la baza criptomonedelor pentru a face operațiunile sale mai greu de oprit de către apărători și forțele de ordine.

Cum își ascunde DeadLock infrastructura de comandă pe Polygon

Ransomware-ul tradițional se bazează pe servere pe care cercetătorii în securitate și autoritățile le pot identifica, confisca sau redirecționa (sinkhole) odată descoperite. Operatorii DeadLock par să evite această vulnerabilitate stocând datele de configurare C2 direct pe blockchain-ul Polygon, o rețea publică utilizată de obicei pentru tranzacții cu criptomonede și aplicații descentralizate.

Scriind detaliile de configurare în tranzacții blockchain sau contracte inteligente, malware-ul poate prelua instrucțiuni dintr-o sursă care nu este găzduită pe un singur server. Nu există un domeniu de confiscat și nici un furnizor de găzduire asupra căruia să se facă presiuni pentru a deconecta serviciul. Atâta timp cât rețeaua Polygon funcționează, datele pe care se bazează DeadLock rămân accesibile. Aceasta reflectă o tendință mai largă pe care echipele de securitate au semnalat-o la alte familii de malware care experimentează infrastructura on-chain, dar apariția sa într-o campanie ransomware activă subliniază cât de rapid se răspândesc aceste tehnici dincolo de cercetările de tip dovadă a conceptului.

Această abordare se bazează pe tactici pe care DeadLock s-a arătat deja dispus să le folosească agresiv. După cum s-a detaliat într-un raport anterior despre modul în care ransomware-ul DeadLock distruge Defender, backup-urile și jurnalele de evenimente, gruparea combină metode familiare de intruziune cu un accent deliberat pe eliminarea a orice ar putea ajuta victima să se recupereze sau anchetatorii să urmărească atacul.

De ce C2-ul bazat pe blockchain este mai greu de oprit decât serverele tradiționale

Opririle ransomware depind de obicei de identificarea și perturbarea punctelor centralizate de eșec: un server de comandă, un registrator de domenii, o companie de găzduire dispusă să coopereze. Blockchain-urile publice nu oferă acest tip de țintă unică. Polygon, la fel ca alte rețele blockchain, este distribuit pe mii de noduri independente, fără un operator central care să poată pur și simplu șterge o tranzacție sau bloca o adresă.

Tocmai această reziliență face ca registrele descentralizate să fie atractive pentru atacatorii care doresc să supraviețuiască eforturilor de aplicare a legii. Chiar dacă cercetătorii în securitate identifică contractul specific sau adresa de portofel pe care o folosește DeadLock, eliminarea acelor date de pe blockchain nu este realistă odată ce au fost înregistrate. Anchetatorii pot monitoriza activitatea și, eventual, pot urmări portofelele asociate, dar nu pot acționa la fel cum ar face-o împotriva unui server închiriat aflat într-un centru de date. Aceasta schimbă echilibrul luptei: apărătorii trebuie să se concentreze mai mult pe detectarea comportamentului malware-ului pe sistemele infectate, în loc să se bazeze pe perturbarea lanțului său de aprovizionare cu infrastructură.

Cine sunt țintele și ce înseamnă dubla extorcare pentru victime

Numărul victimelor DeadLock, acum peste 80 de organizații la nivel global, reflectă un model de dublă extorcare care a devenit standard în rândul grupurilor de ransomware motivate financiar. Malware-ul criptează fișierele victimei, blocând accesul la sistemele critice, în timp ce operatorii amenință simultan că vor publica datele furate dacă nu se plătește o răscumpărare. Acest lucru oferă victimelor două motive distincte de a plăti: restabilirea operațiunilor și prevenirea unei expuneri dăunătoare a datelor.

Consecințele acestei a doua amenințări s-au concretizat într-un caz acoperit anterior pe acest site, când o breșă ransomware DeadLock a expus un deceniu de înregistrări la Diater, o companie biofarmaceutică ale cărei date sensibile de sănătate au fost puse în pericol. Acest incident ilustrează modul în care campaniile de dublă extorcare nu se încheie odată cu decizia privind răscumpărarea; datele scurse pot circula mult timp după rezolvarea atacului, afectând pacienți, clienți sau parteneri care nu au avut niciun rol direct în breșă.

Ce înseamnă asta pentru tine

Majoritatea cititorilor nu vor fi ținte directe ale unui grup ransomware precum DeadLock, dar efectele în cascadă ale acestor atacuri ajung la oamenii obișnuiți ale căror date personale se află în sistemele organizațiilor vizate. O configurație C2 rezistentă la blockchain nu schimbă ce se întâmplă la nivelul tău într-o breșă: informațiile tale pot ajunge expuse într-o scurgere de date, indiferent cât de sofisticată este infrastructura backend a atacatorului.

Pentru organizații, concluzia este mai directă. Grupurile de ransomware împrumută tehnici de reziliență din lumea cripto tocmai pentru că închiderile au devenit un factor de descurajare real. Asta înseamnă că lupta trebuie să aibă loc din ce în ce mai devreme, în punctul de intruziune și criptare, în loc să se bazeze pe perturbarea infrastructurii după producerea faptei.

Apărări practice împotriva ransomware-ului precum DeadLock

Câteva elemente de bază contează în continuare mai mult decât orice produs de securitate individual. Păstrați copii de rezervă offline, imuabile, pe care ransomware-ul nu le poate accesa sau șterge odată cu sistemele principale. Segmentați rețelele astfel încât un singur punct terminal compromis să nu poată escalada în criptarea completă a unităților partajate și a serverelor. Mențineți instrumentele de detecție a punctelor terminale actualizate și monitorizați comportamentele asociate cu dezactivarea software-ului de securitate sau ștergerea jurnalelor de evenimente, un tipar pe care DeadLock l-a folosit înainte de a obține controlul complet asupra rețelei.

Apariția rezistenței la închidere a C2-ului ransomware prin blockchain este o reamintire că atacatorii se adaptează mai repede decât poate ține pasul orice instrument de apărare. Securitatea stratificată, copiile de rezervă testate și detectarea rapidă rămân cea mai fiabilă modalitate de a limita daunele atunci când prevenția singură nu este suficientă. A fi informat cu privire la modul în care operează grupuri precum DeadLock și a lua măsuri de protecție de bază acum este în continuare cea mai practică modalitate de a reduce expunerea la următoarea breșă de securitate care va ajunge pe prima pagină.