Ce este ransomware-ul Interlock?

Un nou ghid de detectare a ransomware-ului aduce în prim-plan Interlock, o operațiune de ransomware bazată pe dubla extorcare: atacatorii exfiltrează în liniște date confidențiale din rețeaua victimei, criptează sistemele, iar apoi amenință cu publicarea fișierelor furate dacă răscumpărarea nu este plătită într-un termen limită strâns. Această combinație de furt de date și criptare a devenit manualul standard pentru grupurile moderne de ransomware, iar abordarea Interlock arată cât de metodice au ajuns aceste operațiuni.

Ceea ce diferențiază Interlock, conform ghidului, este faptul că rulează ca un binar controlat prin linia de comandă. Această alegere de design contează mai mult decât pare. În loc să se bazeze pe o singură rutină automatizată, operatorii pot emite argumente specifice în linia de comandă pentru a controla exact modul în care se comportă fiecare execuție de criptare, oferindu-le control granular asupra fișierelor, folderelor sau sistemelor vizate și asupra modului în care se desfășoară atacul în timp real.

În interiorul tacticilor, tehnicilor și procedurilor Interlock

Ghidul de detectare detaliază câteva dintre metodele de persistență și de evitare a detecției pe care Interlock le folosește odată ce a pătruns într-o rețea. Malware-ul utilizează sarcini programate și modificări ale registrului pentru a-și menține prezența pe sistemele infectate, tehnici care îi permit să supraviețuiască repornirilor și să continue să funcționeze chiar dacă un proces inițial este oprit.

Și mai îngrijorător este modul în care Interlock folosește aceleași mecanisme pentru a slăbi apărarea unui sistem. Ransomware-ul dezactivează paravanul de protecție (firewall) și modifică certificatele, două schimbări care pot elimina în liniște straturi de protecție pe care organizațiile se bazează pentru a detecta și bloca traficul rău intenționat. Când paravanul de protecție este dezactivat, conexiunile de ieșire utilizate pentru exfiltrarea datelor furate pot trece cu mult mai puțin control. Când certificatele sunt modificate, devine mai greu pentru instrumentele de securitate să verifice dacă fișierele și procesele care rulează pe un sistem sunt legitime.

Deoarece Interlock acceptă argumente în linia de comandă, echipele de securitate care examinează jurnalele endpoint-urilor și istoricul proceselor au o șansă reală de a-l prinde în acțiune. Șiruri de comandă neobișnuite, crearea neașteptată a unor sarcini programate și modificări bruște ale paravanului de protecție sau ale certificatelor sunt toate semnale pe care un ghid de detectare ca acesta recomandă organizațiilor să le urmărească îndeaproape.

De ce dubla extorcare ridică miza pentru confidențialitate

Dubla extorcare este ceea ce transformă un incident de ransomware dintr-o întrerupere a sistemului într-o criză de confidențialitate de proporții. Criptarea în sine poate fi rezolvată cu copii de rezervă și reconstrucția sistemelor. Dar odată ce datele au fost exfiltrate, daunele se extind mult dincolo de organizația victimă. Înregistrările angajaților, datele clienților, detaliile financiare sau, în cazul furnizorilor de servicii medicale, informațiile pacienților, pot ajunge să fie publicate sau vândute dacă răscumpărarea nu este plătită la timp.

Amploarea daunelor pe care le poate provoca acest tip de atac nu este una teoretică. Breșa de date de la Kettering Health, care a afectat aproape 1,7 milioane de pacienți, ilustrează modul în care o singură intruziune ransomware care implică furtul de date se poate propaga pentru a afecta un număr imens de persoane care nu au avut niciun rol direct în breșă și, adesea, nicio modalitate imediată de a ști că informațiile lor au fost expuse. Campaniile de dublă extorcare precum cea descrisă în ghidul Interlock urmează aceeași structură de bază: mai întâi fură, apoi criptează, apoi amenință cu scurgerea datelor.

Tocmai de aceea detectarea contează la fel de mult ca recuperarea. Prinderea unui binar controlat prin linia de comandă precum Interlock în timpul etapei de evitare și persistență, înainte ca datele să părăsească rețeaua, este mult mai eficientă decât încercarea de a negocia după producerea faptului.

Ce înseamnă asta pentru tine

Majoritatea cititorilor nu vor fi responsabili de securizarea unui paravan de protecție corporativ, dar ransomware-ul Interlock are totuși implicații reale pentru confidențialitatea cotidiană. Dacă ești client, pacient sau angajat al unei organizații care este lovită de un atac de dublă extorcare, datele tale personale pot ajunge să facă parte din pârghiile pe care atacatorii le folosesc, indiferent dacă interacționezi sau nu direct cu sistemele compromise.

Pentru echipele IT și de securitate, accentul ghidului pe argumentele din linia de comandă, sarcinile programate, modificările registrului, starea paravanului de protecție și integritatea certificatelor oferă un punct de plecare practic pentru construirea regulilor de detectare. Monitorizarea modificărilor neautorizate în aceste zone specifice poate semnala o intruziune Interlock cu mult înainte ca criptarea și exfiltrarea să fie finalizate.

Concluzii practice

  • Organizațiile ar trebui să monitorizeze crearea neașteptată a sarcinilor programate și modificările registrului, în special cele legate de setările paravanului de protecție sau ale certificatelor.
  • Echipele de securitate ar trebui să înregistreze și să revizuiască activitatea din linia de comandă pe endpoint-uri, deoarece argumentele din linia de comandă ale Interlock pot dezvălui amploarea unui atac în desfășurare.
  • Persoanele fizice ar trebui să trateze cu seriozitate notificările privind o breșă de date la orice organizație care deține informațiile lor, deoarece grupurile de ransomware de tip dublă extorcare, precum Interlock, amenință în mod specific cu scurgerea datelor personale furate.
  • Copiile de rezervă singure nu reprezintă o protecție suficientă împotriva ransomware-ului Interlock; deoarece acesta fură datele înainte de a le cripta, planurile de recuperare trebuie să ia în considerare expunerea, nu doar timpul de inactivitate.
  • Rămânerea la curent cu modul în care operează grupuri precum Interlock ajută atât organizațiile, cât și persoanele fizice să recunoască semnele de avertizare mai devreme și să răspundă mai rapid atunci când are loc un incident.