Операция вымогателей, известная как DeadLock, нашла новый способ поддерживать жизнь своей атакующей инфраструктуры: она прячет фрагменты конфигурации командных серверов (C2) в блокчейне Polygon. Группировка, уже заявившая о более чем 80 жертвах по всему миру с помощью двойного вымогательства, использует те же принципы децентрализации, на которых держится криптовалюта, чтобы усложнить защитникам и правоохранительным органам отключение её операций.

Как DeadLock скрывает свою командную инфраструктуру в Polygon

Традиционные программы-вымогатели полагаются на серверы, которые специалисты по безопасности и правоохранительные органы могут обнаружить, изъять или заглушить захватом домена. Операторы DeadLock, похоже, обходят эту уязвимость, сохраняя данные конфигурации C2 непосредственно в блокчейне Polygon — публичной сети, обычно используемой для криптовалютных транзакций и децентрализованных приложений.

Записывая детали конфигурации в транзакции блокчейна или смарт-контракты, вредоносная программа может получать инструкции из источника, который не размещён на каком-либо отдельном сервере. Здесь нет домена, который можно изъять, и нет хостинг-провайдера, на которого можно надавить, чтобы отключить инфраструктуру. Пока работает сама сеть Polygon, данные, на которые полагается DeadLock, остаются доступными. Это отражает более широкую тенденцию, которую команды безопасности отмечали у других семейств вредоносного ПО, экспериментирующих с ончейн-инфраструктурой, но её появление в активной кампании вымогателей подчёркивает, насколько быстро эти методы выходят за рамки исследовательских прототипов.

Такой подход развивает тактику, которую DeadLock уже демонстрировал ранее и применял агрессивно. Как подробно описано в предыдущем материале о том, как вымогатель DeadLock отключает Defender, резервные копии и журналы событий, группировка сочетает привычные методы проникновения с целенаправленным уничтожением всего, что могло бы помочь жертве восстановиться или следователям отследить атаку.

Почему C2 на базе блокчейна сложнее отключить, чем традиционные серверы

Ликвидация инфраструктуры вымогателей обычно опирается на выявление и нарушение работы централизованных точек отказа: командного сервера, регистратора доменов, хостинг-компании, готовой сотрудничать. Публичные блокчейны не предоставляют такой единой мишени. Polygon, как и другие блокчейн-сети, распределён по тысячам независимых узлов, и не существует центрального оператора, который мог бы просто удалить транзакцию или заблокировать адрес.

Именно такая устойчивость делает децентрализованные реестры привлекательными для злоумышленников, стремящихся пережить усилия правоохранительных органов. Даже если исследователи безопасности определят конкретный контракт или адрес кошелька, используемый DeadLock, удалить эти данные из блокчейна после их записи практически невозможно. Следователи могут отслеживать активность и потенциально связывать адреса, но они не могут дёрнуть за те же рычаги, что и в случае с арендованным сервером в дата-центре. Это меняет баланс в борьбе: защитники вынуждены сосредотачиваться на обнаружении поведения вредоносной программы на заражённых системах, а не рассчитывать на подрыв цепочки её инфраструктурного обеспечения.

Кто становится целью и что означает двойное вымогательство для жертв

Число жертв DeadLock, превысившее 80 организаций по всему миру, отражает модель двойного вымогательства, ставшую стандартом среди финансово мотивированных групп вымогателей. Вредоносная программа шифрует файлы жертвы, отрезая доступ к критически важным системам, и одновременно операторы угрожают публично слить украденные данные, если выкуп не будет уплачен. Это даёт жертвам две разные причины заплатить: восстановить работу и предотвратить разрушительную утечку данных.

Последствия второй угрозы стали конкретными в случае, рассмотренном ранее на этом ресурсе: утечка данных в результате атаки DeadLock раскрыла десятилетие записей компании Diater — биофармацевтической компании, чьи конфиденциальные медицинские данные оказались под угрозой. Этот инцидент иллюстрирует, что кампании двойного вымогательства не заканчиваются решением о выкупе; украденные данные могут циркулировать ещё долго после разрешения атаки, затрагивая пациентов, клиентов или партнёров, которые не имели прямого отношения к взлому.

Что это значит для вас

Большинство читателей не станут прямыми целями группы вымогателей вроде DeadLock, но волны от таких атак достигают обычных людей, чьи персональные данные хранятся в системах атакованных организаций. Устойчивая к захватам C2-инфраструктура на блокчейне не меняет того, что происходит на вашей стороне утечки: ваша информация всё равно может оказаться раскрытой в публичном сливе, независимо от того, насколько изощрённой является серверная часть атакующего.

Для организаций вывод более прямой. Группы вымогателей заимствуют методы устойчивости из криптовалютного мира именно потому, что отключения инфраструктуры стали реальным сдерживающим фактором. Это означает, что борьбу всё чаще приходится вести раньше — в момент проникновения и шифрования, а не полагаться на нарушение инфраструктуры постфактум.

Практические средства защиты от вымогателей, таких как DeadLock

Несколько базовых принципов по-прежнему важнее любого отдельного средства безопасности. Поддерживайте офлайн-резервные копии с защитой от изменений, до которых вымогатель не сможет добраться или которые не сможет удалить вместе с основными системами. Сегментируйте сети, чтобы скомпрометированная конечная точка не могла каскадно привести к полному шифрованию общих дисков и серверов. Держите средства обнаружения на конечных точках обновлёнными и отслеживайте поведение, связанное с отключением защитного ПО или очисткой журналов событий — паттерн, который DeadLock использовал перед получением полного контроля над сетью.

Появление вымогателей, использующих устойчивую к отключению C2-инфраструктуру на блокчейне, служит напоминанием о том, что атакующие адаптируются быстрее, чем любой отдельно взятый защитный инструмент может за ними поспеть. Многоуровневая защита, проверенные резервные копии и быстрое обнаружение остаются наиболее надёжным способом ограничить ущерб, когда одной профилактики недостаточно. Оставаться в курсе того, как действуют группировки вроде DeadLock, и уже сейчас предпринимать базовые меры предосторожности — по‑прежнему самый практичный способ снизить вероятность оказаться в следующей громкой утечке.