O nouă operațiune de ransomware-as-a-service a apărut pe forumurile underground și vine cu genul de rafinament care a devenit standard în economia criminalității cibernetice. Actorul de amenințare care operează sub pseudonimul EclipseSupport promovează activ Eclipse Ransomware, o platformă construită pentru a le permite afiliaților să desfășoare campanii de extorcare împotriva infrastructurilor Windows, Linux și ESXi fără a avea ei înșiși competențe tehnice aprofundate.

Ceea ce face această evoluție demnă de atenție nu este doar malware-ul în sine. Este modelul de afaceri construit în jurul său, unul care oglindește produsele legitime de tip software-as-a-service în aproape toate privințele, cu excepția intenției din spatele lor.

În interiorul platformei RaaS Eclipse Ransomware

Potrivit relatărilor despre operațiune, Eclipse Ransomware funcționează ca un ecosistem de afiliați complet gestionat. În centrul său se află un panou web administrativ care oferă operatorilor control centralizat asupra campaniilor active. Panoul acceptă acces pentru echipe cu mai mulți utilizatori, ceea ce înseamnă că grupurile de afiliați pot colabora la operațiuni în loc să lucreze izolat și include validarea automată a plăților pentru a simplifica colectarea plăților de răscumpărare odată ce victimele decid să plătească.

Înregistrarea activității în timp real oferă afiliaților și dezvoltatorilor platformei vizibilitate asupra evoluției campaniilor, în timp ce un portal LiveChat integrat gestionează direct cea mai inconfortabilă parte a procesului: negocierea cu victimele. Acest tip de instrumente de comunicare încorporate a devenit o marcă a operațiunilor moderne de ransomware, permițând grupurilor de extorcare să preseze victimele în timp real fără să se bazeze pe aplicații de mesagerie terțe sau pe e-mail.

Dezvoltatorii din spatele Eclipse se bazează și pe dubla extorcare, o tactică devenită implicită în peisajul ransomware. În loc să cripteze pur și simplu fișierele și să ceară plata pentru o cheie de decriptare, atacatorii mai întâi exfiltrează date corporative și amenință că le publică dacă răscumpărarea nu este plătită. Acest lucru le oferă victimelor două motive separate pentru a se conforma, chiar dacă au copii de rezervă solide care altfel le-ar permite să se recupereze fără să plătească.

Vizând în mod specific mediile Windows, Linux și ESXi, Eclipse se poziționează pentru a lovi infrastructura care stă la baza majorității rețelelor enterprise moderne. ESXi, în special, este o țintă populară pentru grupurile de ransomware, deoarece un singur host de hipervizor compromis poate duce la criptarea a zeci de mașini virtuale simultan, amplificând dramatic daunele produse de o singură intruziune reușită.

De ce platformele RaaS continuă să se înmulțească

Modelul RaaS reduce substanțial bariera de intrare în criminalitatea cibernetică. În loc să fie nevoiți să construiască de la zero instrumente de criptare, infrastructură de negociere și sisteme de plată, afiliații pot închiria accesul la o platformă consacrată și se pot concentra exclusiv pe spargerea rețelelor. Dezvoltatorii, la rândul lor, își iau o parte din venituri, creând un flux recurent de venituri care stimulează dezvoltarea continuă de funcționalități, exact genul de dinamică ce a impulsionat profesionalizarea ransomware în ultimii câțiva ani.

Aceasta face parte dintr-un tipar mai larg în care instrumentele folosite pentru compromiterea rețelelor evoluează, de asemenea, rapid. Vulnerabilitățile necorectate din software-ul utilizat pe scară largă rămân unul dintre cele mai comune puncte de intrare pentru afiliații ransomware. Exemple recente includ un cercetător care a lansat încă un zero-day Windows fără să fie disponibil un remediu de la furnizor și un caz separat în care un zero-day Windows numit Legacyhive a fost divulgat de un cercetător de securitate frustrat. Fiecare defect necorectat reprezintă o potențială ușă de intrare exact pentru genul de grupuri de afiliați pe care platforme precum Eclipse sunt concepute să le sprijine.

Ritmul propriu de corectare al Microsoft subliniază amploarea provocării cu care se confruntă apărătorii. Compania a emis recent un număr record de 570 de remedieri de securitate într-o singură lansare de Patch Tuesday, inclusiv remedieri pentru zero-day-uri exploatate activ. Acest volum de vulnerabilități, care ajung într-un ritm aproape constant, oferă afiliaților ransomware o sursă constantă de potențiale căi de atac, în special în organizațiile care se străduiesc să mențină actualizate calendarele de corectare pe flote mari de Windows și Linux.

Ce înseamnă acest lucru pentru tine

Dacă gestionați infrastructură IT, fie la o afacere mică, fie la o întreprindere mai mare, apariția Eclipse Ransomware este un memento că platformele ransomware-as-a-service scad pragul de competențe pentru atacatori, în timp ce cresc sofisticarea operațională a atacurilor în sine. Afiliații care folosesc Eclipse nu trebuie să fie dezvoltatori de malware; au nevoie doar de o cale de intrare.

Pentru persoane fizice, expunerea directă la o platformă RaaS corporativă precum Eclipse este limitată, dar efectele în lanț nu sunt. Atacurile ransomware asupra spitalelor, furnizorilor de servicii și companiilor care dețin date despre clienți duc în mod obișnuit la publicarea sau vânzarea informațiilor personale atunci când cererile de dublă extorcare rămân neplătite. Asta înseamnă că datele pe care le-ați împărtășit oricărei organizații care rulează infrastructură Windows, Linux sau ESXi ar putea ajunge prinse într-un viitor incident legat de această platformă sau de una similară.

Pași practici care merită luați

Organizațiile care rulează hosturi ESXi sau medii mixte Windows și Linux ar trebui să trateze gestionarea patch-urilor ca pe o prioritate, nu ca pe o sarcină de rutină, deoarece sistemele necorectate rămân cel mai comun punct de intrare pentru afiliații ransomware. Segmentarea rețelelor astfel încât un singur host compromis să nu poată duce la preluarea întregului mediu este la fel de importantă, în special pentru infrastructura de virtualizare, unde o breșă a unui hipervizor poate afecta zeci de mașini.

Menținerea unor copii de rezervă offline și testate rămâne una dintre puținele apărări fiabile împotriva laturii de criptare a acestor atacuri, deși nu protejează împotriva amenințării de scurgere a datelor pe care se bazează dubla extorcare. De aceea, limitarea datelor sensibile stocate pe sistemele expuse la internet și criptarea celor care trebuie stocate contează la fel de mult ca strategia de backup.

Pentru utilizatorii obișnuiți, cea mai bună apărare este indirectă, dar totuși semnificativă: folosiți parole unice pentru servicii diferite, activați autentificarea multi-factor oriunde este oferită și acordați atenție notificărilor de breșe de la companiile cu care faceți afaceri. Platforma RaaS Eclipse Ransomware este un nou intrat într-un domeniu aglomerat, dar fundamentele protecției împotriva efectelor sale în aval nu s-au schimbat.