ผู้ปฏิบัติการแรนซัมแวร์มักมองหาวิธีที่จะรักษาโครงสร้างพื้นฐานของตนให้ดำเนินต่อไปได้ แม้เมื่อนักวิจัยด้านความปลอดภัยและหน่วยงานบังคับใช้กฎหมายเริ่มรื้อถอนมัน ตัวอย่างล่าสุดมาจากกลุ่มที่ชื่อ DeadLock ซึ่งได้ขยายการใช้บล็อกเชน Polygon และเพิ่มแอปส่งข้อความที่มุ่งเน้นความเป็นส่วนตัวอย่าง Session เข้าในชุดเครื่องมือรีดไถของตน การผสมผสานระหว่างเครื่องมือแรนซัมแวร์ บล็อกเชน และการสื่อสารที่เข้ารหัสกำลังทำให้ฝ่ายป้องกันขัดขวางปฏิบัติการของกลุ่มได้ยากขึ้นอย่างมาก และนี่เป็นสัญญาณของการเปลี่ยนแปลงในวงกว้างว่า อาชญากรไซเบอร์กำลังหยิบยืมเทคโนโลยีความเป็นส่วนตัวที่ถูกกฎหมายมาใช้เพื่อจุดประสงค์ที่ผิดกฎหมายได้อย่างไร
DeadLock ซ่อนโครงสร้างพื้นฐานบนสมาร์ทคอนแทรกต์ Polygon ได้อย่างไร
นวัตกรรมหลักของ DeadLock คือการจัดเก็บบางส่วนของการกำหนดค่าคำสั่งและควบคุม (C2) ไว้โดยตรงบนบล็อกเชน Polygon ซึ่งเป็นเครือข่ายแบบกระจายศูนย์ที่มักถูกใช้สำหรับแอปพลิเคชันที่ถูกกฎหมาย เช่น การเงินแบบกระจายศูนย์และของสะสมดิจิทัล เนื่องจากข้อมูลบนบล็อกเชนถูกกระจายไปยังโหนดอิสระหลายพันแห่งแทนที่จะอยู่บนเซิร์ฟเวอร์เพียงตัวเดียว จึงไม่มีจุดศูนย์กลางที่ตำรวจหรือผู้ให้บริการโฮสติ้งสามารถยึดเพื่อปิดปฏิบัติการได้ แม้ว่าจุดเชื่อมต่อหนึ่งไปยังสมาร์ทคอนแทรกต์จะถูกบล็อก ข้อมูลพื้นฐานก็ยังคงอยู่บนเชนและสามารถเรียกคืนได้จากที่อื่นในเครือข่าย
นี่ไม่ใช่กลยุทธ์ใหม่เสียทีเดียวสำหรับกลุ่มนี้ การรายงานก่อนหน้านี้ของ vpn.social เกี่ยวกับการตั้งค่าบน Polygon ของ DeadLock ได้ให้รายละเอียดว่าแก๊งนี้เริ่มทดลองจัดเก็บข้อมูลการกำหนดค่า C2 บนเชนเพื่อเอาตัวรอดจากความพยายามปิดกั้นได้อย่างไร สิ่งที่เปลี่ยนไปตั้งแต่นั้นคือขอบเขต: ตอนนี้ DeadLock ยังใช้โครงสร้างพื้นฐานที่หนุนด้วยบล็อกเชนในการโฮสต์เนื้อหาที่รั่วไหล ซึ่งเป็นข้อมูลที่ถูกขโมยและจะขู่เผยแพร่หากเหยื่อไม่ยอมจ่ายเงิน ทำให้ลดการพึ่งพาเว็บโฮสติ้งแบบดั้งเดิมที่สามารถถูกแจ้งและลบออกได้ลงไปอีก
เหตุใด Session และเว็บไซต์รั่วไหลข้อมูลบนบล็อกเชนจึงต้านทานการปิดกั้นจากหน่วยงานบังคับใช้กฎหมาย
นอกเหนือจากโครงสร้างพื้นฐานบล็อกเชนแล้ว DeadLock ยังนำ Session มาใช้ ซึ่งเป็นแอปพลิเคชันส่งข้อความที่เข้ารหัสซึ่งถูกสร้างขึ้นโดยคำนึงถึงการกระจายศูนย์และการปกป้องข้อมูลเมตา Session ถูกออกแบบมาเพื่อให้ผู้ใช้ทั่วไปมีช่องทางสื่อสารโดยไม่มีเซิร์ฟเวอร์กลางบันทึกว่าใครคุยกับใคร ซึ่งเป็นคุณสมบัติความเป็นส่วนตัวที่ถูกต้องตามกฎหมายและมีคุณค่าสำหรับนักข่าว นักกิจกรรม และบุคคลทั่วไปที่กังวลเรื่องการสอดส่องดูแล แต่อยู่ในมือของ DeadLock การออกแบบเดียวกันนี้กลับกลายเป็นเครื่องมือสำหรับการเจรจาค่าไถ่และประสานงานการรีดไถโดยไม่ทิ้งร่องรอยการสื่อสารแบบรวมศูนย์ที่ผู้สืบสวนมักพึ่งพา
เว็บไซต์รั่วไหลข้อมูลของแรนซัมแวร์แบบดั้งเดิมอาศัยอยู่บนเซิร์ฟเวอร์ที่สามารถถูกยึดได้เมื่อระบุผู้ให้บริการโฮสติ้งหรือที่อยู่ IP ของมันได้ ส่วนเนื้อหาที่โฮสต์บนบล็อกเชนหลีกเลี่ยงปัญหานั้นได้โดยสิ้นเชิง ไม่มีผู้ให้บริการเว็บโฮสต์รายเดียวให้ออกหมายเรียก และไม่มีเซิร์ฟเวอร์เดี่ยวให้ถอดออกจากระบบ เมื่อรวมกับการรับส่งข้อความแบบเข้ารหัสและกระจายศูนย์สำหรับการสื่อสารกับเหยื่อ DeadLock จึงได้ขจัดจุดกดดันส่วนใหญ่ที่หน่วยงานบังคับใช้กฎหมายและผู้รับมือเหตุการณ์เคยใช้ในการขัดขวางปฏิบัติการแรนซัมแวร์ระหว่างการโจมตี
ดาบสองคม: เครื่องมือความเป็นส่วนตัวที่เป็นทั้งโล่และอาวุธ
สิ่งที่ทำให้เรื่องนี้น่าสนใจไม่ใช่การที่ DeadLock คิดค้นเทคนิคการโจมตีใหม่ ๆ แต่เป็นการนำเครื่องมือที่สร้างมาเพื่อสิ่งที่ดีมาใช้ในทางที่ผิด Polygon มีไว้เพื่อสนับสนุนแอปพลิเคชันแบบกระจายศูนย์ที่โปร่งใส Session มีไว้เพื่อปกป้องบทสนทนาส่วนตัวของบุคคลทั่วไปจากการสอดส่องและการเซ็นเซอร์ เทคโนโลยีทั้งสองไม่ได้ถูกออกแบบมาโดยคำนึงถึงการใช้ในทางอาชญากรรม แต่ทั้งคู่กลับมีคุณสมบัติความยืดหยุ่นตรงตามที่กลุ่มแรนซัมแวร์ต้องการ
นี่คือความตึงเครียดเดียวกันที่ปรากฏทั่วทั้งโลกความเป็นส่วนตัวและความปลอดภัย: การเข้ารหัสแบบเดียวกับที่ปกป้องข้อความของผู้เห็นต่างจากรัฐบาลเผด็จการก็ปกป้องการเจรจาค่าไถ่ของอาชญากรจากผู้สืบสวนเช่นกัน นี่ไม่ใช่ข้อโต้แย้งต่อเทคโนโลยีความเป็นส่วนตัวในตัวมันเอง แต่เป็นเครื่องเตือนใจว่าการกระจายศูนย์และการเข้ารหัสที่แข็งแกร่งได้เปลี่ยนสมการของฝ่ายป้องกัน กลยุทธ์ขัดขวางโดยการปิดกั้นซึ่งเคยใช้ได้ผลดีพอสมควรกับโครงสร้างพื้นฐานแรนซัมแวร์แบบดั้งเดิม กลับมีประสิทธิภาพน้อยลงมากเมื่อเผชิญกับปฏิบัติการที่ไม่พึ่งพาเซิร์ฟเวอร์รวมศูนย์อีกต่อไป
สิ่งที่ธุรกิจสามารถทำได้เพื่อสร้างความยืดหยุ่นต่อการกรรโชก
เนื่องจากการขัดขวางโครงสร้างพื้นฐานของ DeadLock หลังจากเกิดเหตุนั้นยากขึ้นมากแล้ว จุดเน้นในทางปฏิบัติจึงต้องเปลี่ยนกลับไปที่การป้องกันและการเตรียมความพร้อม องค์กรควรตั้งสมมติฐานว่าเมื่อกลุ่มแรนซัมแวร์ขโมยข้อมูลและเริ่มติดต่อแล้ว การปิดเว็บไซต์รั่วไหลหรือบล็อกช่องทางสื่อสารของพวกมันไม่น่าจะหยุดความพยายามรีดไถได้ นั่นทำให้แนวปฏิบัติด้านการสำรองข้อมูลที่แข็งแกร่ง การแบ่งส่วนเครือข่าย และการตรวจจับการบุกรุกอย่างรวดเร็วก่อนที่ข้อมูลจะถูกขโมยออกไป ยิ่งมีความสำคัญมากกว่าที่เคยเป็นมา
แผนการตอบสนองต่อเหตุการณ์ควรคำนึงถึงความเป็นไปได้ที่เว็บไซต์รั่วไหลข้อมูลไม่สามารถถูกแจ้งและลบออกได้ง่าย ๆ อีกต่อไป ที่ปรึกษากฎหมาย ทีมสื่อสาร และผู้ตอบสนองทางเทคนิคจำเป็นต้องมีความเข้าใจร่วมกันว่าจะดำเนินการอย่างไรเมื่อโครงสร้างพื้นฐานของผู้โจมตีไม่สามารถหยุดยั้งได้ด้วยช่องทางปกติ
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
สำหรับผู้ใช้รายบุคคล กลยุทธ์ของ DeadLock เป็นเครื่องเตือนใจที่ดีว่าเครื่องมือที่ปกป้องความเป็นส่วนตัวของคุณเอง ไม่ว่าจะเป็นแอปส่งข้อความเข้ารหัส บริการกระจายศูนย์ และเทคโนโลยีบล็อกเชน ล้วนเป็นกลางโดยการออกแบบ คุณค่าของมันขึ้นอยู่กับว่าใครเป็นผู้ใช้และด้วยเหตุผลอะไร คุณไม่จำเป็นต้องหลีกเลี่ยงเครื่องมือความเป็นส่วนตัวเพราะอาชญากรก็ใช้มัน คุณต้องเข้าใจว่าความยืดหยุ่นที่เครื่องมือเหล่านี้มอบให้นั้นมีทั้งสองด้าน โดยเฉพาะอย่างยิ่งสำหรับธุรกิจ กรณีของ DeadLock ตอกย้ำว่าการหยุดโครงสร้างพื้นฐานการสื่อสารที่เข้ารหัสบนบล็อกเชนของแรนซัมแวร์หลังจากเริ่มการโจมตีนั้นยิ่งเป็นไปได้ยากขึ้น ซึ่งเป็นการเพิ่มเดิมพันด้านการป้องกัน
ประเด็นสำคัญ
- จงสันนิษฐานว่าเว็บไซต์รั่วไหลและช่องทางการเจรจาที่เชื่อมโยงกับกลุ่มแรนซัมแวร์สมัยใหม่อาจไม่สามารถลบออกได้ด้วยการรายงานหรือการร้องขอให้ปิดกั้น
- ลงทุนในการตรวจจับการบุกรุกและการเฝ้าติดตามเครือข่ายเพื่อจับการโจมตีก่อนที่ข้อมูลจะถูกขโมยออกไป เนื่องจากทางเลือกในการขัดขวางหลังการรั่วไหลกำลังลดน้อยลง
- สำรองข้อมูลแบบออฟไลน์ที่ผ่านการทดสอบ เพื่อให้ข้อเรียกร้องค่าไถ่หมดอำนาจต่อรอง ไม่ว่าโครงสร้างพื้นฐานของผู้โจมตีจะยืดหยุ่นเพียงใด
- ทบทวนแผนตอบสนองต่อเหตุการณ์เพื่อให้แน่ใจว่าครอบคลุมโครงสร้างพื้นฐานการรีดไถแบบกระจายศูนย์และที่โฮสต์บนบล็อกเชน ไม่ใช่เพียงแค่เว็บไซต์รั่วไหลข้อมูลแบบดั้งเดิม
วิวัฒนาการของ DeadLock แสดงให้เห็นว่าการต่อสู้กับแรนซัมแวร์ไม่ใช่แค่การปิดกั้นให้เร็วขึ้นอีกต่อไป ในขณะที่กลุ่มต่าง ๆ หันไปพึ่งพาโครงสร้างพื้นฐานแบบกระจายศูนย์และเข้ารหัสมากขึ้น ความยืดหยุ่นต้องเริ่มต้นตั้งแต่ก่อนที่การโจมตีจะมาถึงขั้นตอนการรีดไถ




