Что такое программа-вымогатель Interlock?

Новое руководство по обнаружению программ-вымогателей проливает свет на Interlock — программу-вымогатель, построенную вокруг двойного вымогательства: злоумышленники скрытно извлекают конфиденциальные данные из сети жертвы, шифруют системы, а затем угрожают опубликовать украденные файлы, если выкуп не будет выплачен в сжатые сроки. Такое сочетание кражи данных и шифрования стало стандартной схемой для современных групп вымогателей, и подход Interlock показывает, насколько методичными стали эти операции.

Согласно руководству, Interlock отличается тем, что работает как исполняемый файл, управляемый из командной строки. Этот архитектурный выбор имеет большее значение, чем может показаться. Вместо того чтобы полагаться на одну автоматизированную процедуру, операторы могут передавать конкретные аргументы командной строки, чтобы точно контролировать поведение каждого сеанса шифрования, получая детальный контроль над тем, какие файлы, папки или системы становятся целью и как атака разворачивается в реальном времени.

Тактики, техники и процедуры Interlock

В руководстве по обнаружению подробно разбираются несколько методов закрепления и уклонения, которые использует Interlock, получив точку опоры в сети. Вредонос использует запланированные задачи и изменения реестра, чтобы сохранить своё присутствие на заражённых системах, — техники, позволяющие ему пережить перезагрузки и продолжать работу, даже если первоначальный процесс будет завершён.

Ещё больше беспокоит то, как Interlock использует те же механизмы для ослабления защиты системы. Программа-вымогатель отключает брандмауэр и вмешивается в работу сертификатов — два изменения, которые могут незаметно лишить организацию уровней защиты, на которые она полагается для обнаружения и блокировки вредоносного трафика. При отключённом брандмауэре исходящие соединения, используемые для кражи данных, проходят с гораздо меньшим контролем. При подмене сертификатов средствам безопасности становится сложнее проверять легитимность файлов и процессов, работающих в системе.

Поскольку Interlock принимает аргументы командной строки, у команд безопасности, анализирующих журналы конечных точек и историю процессов, есть реальная возможность зафиксировать его в действии. Необычные строки командной строки, неожиданное создание запланированных задач и внезапные изменения брандмауэра или сертификатов — это сигналы, за которыми, согласно руководству, организациям следует внимательно следить.

Почему двойное вымогательство повышает ставки для конфиденциальности

Двойное вымогательство превращает инцидент с вымогательским ПО из отключения систем в полномасштабный кризис конфиденциальности. Само по себе шифрование можно решить с помощью резервных копий и восстановления систем. Но как только данные были украдены, ущерб выходит далеко за пределы организации-жертвы. Записи сотрудников, данные клиентов, финансовая информация или, в случае медицинских учреждений, данные пациентов могут быть опубликованы или проданы, если выкуп не будет выплачен вовремя.

Масштаб вреда, который может нанести такая атака, не теоретический. Утечка данных Kettering Health, затронувшая почти 1,7 миллиона пациентов, показывает, как одно вторжение программ-вымогателей с кражей данных может распространиться и затронуть огромное число людей, которые не имели прямого отношения к утечке и часто не могли сразу узнать, что их информация оказалась под угрозой. Кампании двойного вымогательства, подобные той, что описана в руководстве по Interlock, следуют той же базовой структуре: сначала украсть, затем зашифровать, затем угрожать утечкой.

Именно поэтому обнаружение так же важно, как и восстановление. Поймать управляемый через командную строку исполняемый файл, такой как Interlock, на этапе уклонения и закрепления, до того как данные покинут сеть, гораздо эффективнее, чем пытаться вести переговоры постфактум.

Что это значит для вас

Большинству читателей не придётся заниматься укреплением корпоративного брандмауэра, но вымогатель Interlock всё же имеет реальные последствия для повседневной конфиденциальности. Если вы клиент, пациент или сотрудник организации, пострадавшей от атаки с двойным вымогательством, ваши личные данные могут стать частью рычага давления, который используют злоумышленники, независимо от того, взаимодействовали ли вы напрямую со скомпрометированными системами.

Для ИТ-специалистов и служб безопасности акцент руководства на аргументах командной строки, запланированных задачах, изменениях реестра, состоянии брандмауэра и целостности сертификатов даёт практическую основу для создания правил обнаружения. Мониторинг несанкционированных изменений в этих конкретных областях может сигнализировать о вторжении Interlock задолго до завершения шифрования и извлечения данных.

Практические выводы

  • Организациям следует отслеживать неожиданное создание запланированных задач и изменения реестра, особенно связанные с настройками брандмауэра или сертификатов.
  • Службам безопасности следует регистрировать и анализировать активность командной строки на всех конечных устройствах, поскольку аргументы командной строки Interlock могут раскрыть масштаб текущей атаки.
  • Частным лицам следует серьёзно относиться к уведомлениям об утечке данных в любой организации, хранящей их информацию, поскольку группы двойного вымогательства, подобные Interlock, прямо угрожают раскрыть украденные персональные данные.
  • Одних резервных копий недостаточно для защиты от вымогателя Interlock; поскольку он крадёт данные перед шифрованием, планы восстановления должны учитывать риск раскрытия информации, а не только время простоя.
  • Осведомлённость о том, как действуют группы вроде Interlock, помогает как организациям, так и частным лицам раньше распознавать тревожные сигналы и быстрее реагировать при возникновении инцидента.