Un Gang Ransomware cu 483 de Victime și un Arsenal în Creștere
O operațiune ransomware cunoscută sub numele de The Gentlemen ar fi compromis 483 de victime, combinând două instrumente malware distincte: o utilitate de eludare a apărării numită GentleKiller și un troian de acces remote numit EtherRAT. Împreună, aceste instrumente permit grupului să dezactiveze software-ul de securitate de pe mașina unei ținte și să mențină o comunicare ascunsă de comandă și control, care este mai greu de întrerupt de către apărători.
Grupul, pe care cercetătorii de securitate l-au asociat și cu atacuri asupra unor organizații precum patinoarul olandez acoperit în raportul nostru despre atacul gangului ransomware The Gentlemen asupra Thialf, și-a extins constant raza de acțiune. În loc să se bazeze pe un singur exploit nou, succesul gangului pare să vină din îngrămădirea mai multor tehnici binecunoscute de eludare într-un singur pachet automatizat, apoi reutilizarea acelui pachet pe un număr mare de ținte.
Cum Învinge GentleKiller Software-ul de Securitate
În centrul acestei campanii se află GentleKiller, un instrument construit în jurul unei tehnici numite în mod obișnuit BYOVD, sau „Bring Your Own Vulnerable Driver" (Adu-ți propriul driver vulnerabil). În termeni simpli, atacatorii instalează un driver legitim, dar defectuos, de hardware sau software, pe computerul victimei. Deoarece acel driver este adesea semnat digital și de încredere pentru Windows, poate rula cu privilegii profunde la nivel de sistem. Atacatorii exploatează apoi o slăbiciune cunoscută în acel driver pentru a opri sau orbi software-ul de securitate care rulează pe mașină, transformând efectiv o piesă de software de încredere într-o armă împotriva exact acelor instrumente menite să o oprească.
Conform rapoartelor despre această campanie, GentleKiller a fost folosit pentru a învinge produsele a 48 de furnizori diferiți de securitate. Acest număr contează pentru că sugerează că instrumentul nu a fost proiectat să eludeze unul sau două programe antivirus specifice. În schimb, a fost construit ca un cadru larg, reutilizabil, capabil să neutralizeze o gamă largă din piața de protecție a endpoint-urilor. Acest lucru reflectă un model pe care l-am urmărit anterior în acoperirea noastră despre cum orbește ransomware-ul The Gentlemen instrumentele EDR, unde operatorii grupului au arătat un interes constant pentru dezactivarea detecției înainte de a implementa payload-ul real de criptare.
EtherRAT și Turnura Blockchain
A doua componentă, EtherRAT, gestionează comunicarea de comandă și control (C2), canalul prin care atacatorii trimit instrucțiuni către mașinile infectate și primesc înapoi date furate sau actualizări de stare. Ceea ce diferențiază EtherRAT este utilizarea raportată a infrastructurii blockchain în acest scop. Serverele C2 tradiționale pot fi identificate și scoase din funcțiune de cercetători sau forțele de ordine odată descoperite. Prin rutarea comunicării prin mecanisme bazate pe blockchain, atacatorii fac acest tip de demontare semnificativ mai dificil, deoarece datele blockchain sunt distribuite și rezistente la un singur punct de oprire.
Această combinație, un ucigaș de apărare bazat pe driver cuplat cu un canal C2 rezistent, reflectă o tendință mai largă printre operațiunile ransomware-as-a-service: construiește o dată, vinde sau licențiază pe scară largă, și lasă afiliații să ruleze campanii la scară mare împotriva unei varietăți de ținte, inclusiv afacerile mici și mijlocii care sunt din ce în ce mai mult vizate de grupuri care concurează pentru cotă de piață, așa cum am detaliat în articolul nostru despre Qilin și The Gentlemen escaladează atacurile asupra SMB-urilor.
Ce Înseamnă Acest Lucru Pentru Tine
Dacă gestionezi sisteme IT pentru o afacere, sau chiar doar îți pasă de securitatea rețelei tale de acasă, lecția de bază aici nu este specifică grupului The Gentlemen. Este despre limitele de a te baza pe un singur produs de securitate. Un instrument capabil să învingă 48 de furnizori diferiți demonstrează că software-ul antivirus sau de detecție a endpoint-urilor singur nu poate fi tratat ca o apărare completă.
Pentru persoane fizice, riscul practic este mai mic, dar nu zero: grupurile ransomware obțin adesea acces inițial prin e-mailuri de phishing, servicii de acces remote expuse sau software nepatchuit, aceleași puncte de intrare care pun în pericol datele personale și rețelele de acasă. Menținerea sistemelor actualizate, utilizarea de parole unice și prudența față de atașamentele nesolicitate rămâne protecție fundamentală, indiferent cât de sofisticat devine malware-ul backend.
Pentru organizații, această campanie este un memento că plata unei răscumpărări nu garantează siguranța pe viitor. Așa cum am acoperit în analiza noastră anterioară a unui studiu Proofpoint despre plătitorii de ransomware, aproximativ una din trei companii care plătesc o răscumpărare sunt vizate din nou. Apărările în straturi, backup-urile offline și politicile de listă albă pentru drivere care restricționează ce drivere la nivel de kernel se pot încărca sunt protecții mult mai durabile decât speranța că un singur instrument de securitate va prinde fiecare amenințare.
Concluzii
- Nu te baza pe un singur produs de securitate; apărările în straturi contează mai mult când atacatorii proiectează specific instrumente pentru a ocoli furnizori individuali.
- Restricționează ce drivere se pot încărca pe sistemele tale, deoarece atacurile BYOVD depind de instalarea de drivere externe cu acces la kernel.
- Păstrează backup-uri offline, testate, astfel încât o infecție ransomware să nu forțeze o decizie de plată.
- Tratează e-mailurile neașteptate, linkurile și cererile de acces remote cu suspiciune, deoarece accesul inițial începe încă de obicei cu inginerie socială de bază sau software nepatchuit.
- Rămâi informat despre grupuri precum operațiunea ransomware The Gentlemen, deoarece instrumentele și țintele lor continuă să evolueze.
FAQ Q1: Câte victime a compromis ransomware-ul The Gentlemen? A1: The Gentlemen ar fi compromis 483 de victime. Q2: Ce este GentleKiller? A2: GentleKiller este un instrument de eludare a apărării care folosește o tehnică BYOVD pentru a dezactiva sau orbi software-ul de securitate de pe mașina unei victime. Q3: Ce face EtherRAT? A3: EtherRAT gestionează comunicarea de comandă și control pentru atacatori, folosind infrastructura blockchain pentru a face demontarea mai dificilă. Q4: Câte produse ale furnizorilor de securitate poate învinge GentleKiller? A4: GentleKiller a fost folosit pentru a învinge produsele a 48 de furnizori diferiți de securitate. Q5: Ce este BYOVD? A5: BYOVD înseamnă „Bring Your Own Vulnerable Driver" (Adu-ți propriul driver vulnerabil), unde atacatorii instalează un driver semnat legitim, dar defectuos, și exploatează o slăbiciune cunoscută pentru a opri software-ul de securitate. ---END---




