Операторы вымогательского ПО всегда искали способы сохранить свою инфраструктуру даже после того, как исследователи безопасности и правоохранительные органы начинают её разрушать. Последний пример — группа под названием DeadLock, которая расширила использование блокчейна Polygon и добавила ориентированное на приватность приложение для обмена сообщениями Session в свой инструментарий вымогательства. Сочетание вымогательского ПО, блокчейна и инструментов шифрованной связи значительно усложняет защитникам срыв операций группировки и свидетельствует о более широком сдвиге: киберпреступники заимствуют легитимные технологии приватности для незаконных целей.
Как DeadLock скрывает свою инфраструктуру с помощью смарт-контрактов Polygon
Ключевая инновация DeadLock — хранение фрагментов конфигурации командных серверов непосредственно в блокчейне Polygon, децентрализованной сети, обычно используемой для легитимных приложений, таких как децентрализованные финансы и цифровые предметы коллекционирования. Поскольку данные блокчейна распределены по тысячам независимых узлов, а не находятся на одном сервере, не существует центральной точки, которую полиция или хостинг-провайдеры могли бы изъять, чтобы остановить операцию. Даже если одна точка доступа к смарт-контракту будет заблокирована, лежащие в основе данные сохраняются в цепочке и могут быть получены откуда угодно в сети.
Для группировки это не совсем новая тактика. Ранее на vpn.social освещалось использование DeadLock инфраструктуры на базе Polygon — тогда банда впервые начала экспериментировать с хранением конфигурации C2 в блокчейне, чтобы пережить попытки блокировки. С тех пор изменился масштаб: теперь DeadLock также размещает контент утечек — украденные данные, которые она угрожает опубликовать, если жертвы откажутся платить, — с помощью инфраструктуры на базе блокчейна, что ещё больше снижает зависимость от традиционного веб-хостинга, который можно пометить и удалить.
Почему сливные сайты на основе Session и блокчейна противостоят блокировкам правоохранителей
Параллельно с блокчейн-инфраструктурой DeadLock внедрила Session — приложение для шифрованного обмена сообщениями, созданное с расчётом на децентрализацию и защиту метаданных. Session разрабатывалось, чтобы дать обычным пользователям возможность общаться без центрального сервера, регистрирующего, кто с кем разговаривал, — это законная и ценная функция приватности для журналистов, активистов и всех, кто обеспокоен слежкой. В руках DeadLock та же архитектура становится инструментом для переговоров о выкупе и координации вымогательства, не оставляя того централизованного коммуникационного следа, на который обычно полагаются следователи.
Традиционные сайты утечек вымогателей живут на серверах, которые можно изъять, как только идентифицирован их хостинг-провайдер или IP-адрес. Контент, размещённый в блокчейне, полностью обходит это. Нет единого веб-хоста, которому можно направить судебный запрос, и нет единого сервера, который можно отключить. В сочетании с зашифрованной децентрализованной связью для общения с жертвами DeadLock фактически устранила большинство точек давления, которые правоохранительные органы и специалисты по реагированию на инциденты исторически использовали для срыва операций вымогателей в разгар атаки.
Обоюдоострый меч: инструменты приватности как щит и оружие
Примечательно в этой истории не то, что DeadLock изобрела новые техники атак, а то, что она перепрофилировала инструменты, созданные для добрых целей. Polygon существует для поддержки прозрачных децентрализованных приложений. Session существует, чтобы защищать частные разговоры обычных людей от слежки и цензуры. Ни одна из технологий не разрабатывалась с мыслью о преступном использовании, но обе случайно предоставляют именно те свойства устойчивости, которые нужны группам вымогателей.
Это то же самое противоречие, которое проявляется во всём мире приватности и безопасности: то же шифрование, которое защищает сообщения диссидента от авторитарного правительства, также защищает переговоры преступника о выкупе от следователей. Это не аргумент против технологий приватности как таковых, но напоминание о том, что децентрализация и стойкое шифрование меняют расчёты для защитников. Стратегии срыва через блокировки, которые достаточно хорошо работали против традиционной инфраструктуры вымогателей, гораздо менее эффективны против операций, которые больше не зависят от централизованных серверов.
Что бизнес может сделать для повышения устойчивости к вымогательству
Поскольку нарушить инфраструктуру DeadLock постфактум теперь гораздо сложнее, практический акцент смещается в сторону предотвращения и готовности. Организациям следует исходить из того, что, как только группа вымогателей похитила данные и вышла на связь, отключение её сайта утечек или блокировка канала связи вряд ли остановят попытку вымогательства. Это делает надёжные практики резервного копирования, сегментацию сети и быстрое обнаружение вторжений до того, как произойдёт эксфильтрация данных, ещё более важными, чем они были прежде.
Планы реагирования на инциденты также должны учитывать вероятность того, что сайт утечки нельзя просто заявить и удалить. Юристы, команды по коммуникациям и технические специалисты должны иметь общее понимание того, как действовать, когда инфраструктура злоумышленника практически неостановима обычными каналами.
Что это значит для вас
Для индивидуальных пользователей тактика DeadLock — хорошее напоминание о том, что инструменты, защищающие вашу приватность — приложения для шифрованного обмена сообщениями, децентрализованные сервисы и технология блокчейн — нейтральны по своей сути. Их ценность полностью зависит от того, кто и зачем их использует. Вам не нужно избегать инструментов приватности потому, что их также используют преступники; нужно понимать, что устойчивость, которую дают эти инструменты, работает в обе стороны. Для бизнеса в особенности случай DeadLock подчёркивает, что остановка вымогательской инфраструктуры, объединяющей блокчейн и шифрованную связь, после начала атаки становится всё менее реалистичной, что повышает ставки для профилактики.
Ключевые выводы
- Исходите из того, что сайты утечек и каналы переговоров, связанные с современными группами вымогателей, могут оказаться неудаляемыми через жалобы или запросы на блокировку.
- Инвестируйте в обнаружение вторжений и мониторинг сети, чтобы ловить атаки до эксфильтрации данных, поскольку возможности для пост-инцидентного срыва сокращаются.
- Поддерживайте автономные, протестированные резервные копии, чтобы требования выкупа теряли силу независимо от того, насколько устойчива инфраструктура злоумышленника.
- Пересмотрите планы реагирования на инциденты, чтобы они учитывали децентрализованную и размещённую в блокчейне инфраструктуру вымогательства, а не только традиционные веб-сайты утечек.
Эволюция DeadLock показывает, что борьба с вымогателями больше не сводится к ускоренным блокировкам. По мере того как группировки всё больше полагаются на децентрализованную и зашифрованную инфраструктуру, устойчивость должна формироваться задолго до того, как атака достигнет стадии вымогательства.




