Fidye yazılımı operatörleri, güvenlik araştırmacıları ve kolluk kuvvetleri altyapılarını çökertmeye başladıktan sonra bile operasyonlarını ayakta tutmanın yollarını her zaman aramışlardır. En son örnek, Polygon blok zinciri kullanımını genişleten ve gasp araç setine gizlilik odaklı mesajlaşma uygulaması Session'ı ekleyen DeadLock adlı bir gruptan geliyor. Fidye yazılımı, blok zinciri ve şifreli iletişim araçlarının birleşimi, savunmacıların grubun operasyonlarını aksatmasını önemli ölçüde zorlaştırıyor ve bu durum, siber suçluların meşru gizlilik teknolojisini gayrimeşru amaçlar için nasıl ödünç aldığına dair daha geniş bir değişime işaret ediyor.
DeadLock, Polygon Akıllı Sözleşmelerinde Altyapısını Nasıl Gizliyor?
DeadLock'ın temel yeniliği, komuta ve kontrol yapılandırmasının parçalarını doğrudan Polygon blok zincirinde saklamaktır; bu, normalde merkeziyetsiz finans ve dijital koleksiyon ürünleri gibi meşru uygulamalar için kullanılan merkeziyetsiz bir ağdır. Blok zinciri verileri tek bir sunucuda durmak yerine binlerce bağımsız düğüm arasında dağıtıldığından, polisin veya barındırma sağlayıcılarının operasyonu kapatmak için el koyabileceği merkezi bir nokta yoktur. Akıllı sözleşmeye erişim noktalarından biri engellense bile, temel veriler zincirde varlığını sürdürür ve ağın başka herhangi bir yerinden alınabilir.
Bu, grup için tamamen yeni bir taktik değil. DeadLock'ın Polygon tabanlı kurulumuna ilişkin daha önceki vpn.social haberi, çetenin, engelleme girişimlerinden kurtulmak için C2 yapılandırma verilerini zincir üstünde depolamayı ilk kez nasıl denemeye başladığını ayrıntılı olarak ele almıştı. O zamandan beri değişen şey kapsam oldu: DeadLock artık, kurbanların ödeme yapmayı reddetmesi halinde yayınlamakla tehdit ettiği çalınan veriler olan sızıntı içeriğini de blok zinciri destekli altyapı kullanarak barındırıyor ve böylece işaretlenip kaldırılabilen geleneksel web barındırmaya olan bağımlılığını daha da azaltıyor.
Session ve Blok Zinciri Sızıntı Siteleri Kolluk Kuvveti Engellemelerine Neden Dirençli?
DeadLock, blok zinciri altyapısının yanı sıra, merkeziyetsizlik ve üst veri koruması düşünülerek oluşturulmuş şifreli bir mesajlaşma uygulaması olan Session'ı da benimsedi. Session, sıradan kullanıcılara, kimin kiminle konuştuğunu kaydeden merkezi bir sunucu olmadan iletişim kurma yolu sağlamak için tasarlanmıştır; bu, gazeteciler, aktivistler ve gözetime karşı endişe duyan sıradan insanlar için meşru ve değerli bir gizlilik özelliğidir. DeadLock'ın elinde aynı tasarım, araştırmacıların tipik olarak güvendiği türden merkezi bir iletişim izi bırakmadan fidye ödemelerini müzakere etmek ve gaspı koordine etmek için bir araç haline geliyor.
Geleneksel fidye yazılımı sızıntı siteleri, barındırma sağlayıcıları veya IP adresleri tespit edildiğinde el konulabilen sunucularda yaşar. Blok zincirinde barındırılan içerik bunu tamamen atlatır. Mahkeme celbi gönderilecek tek bir web barındırıcısı ve çevrimdışı bırakılacak tek bir sunucu yoktur. Mağdur iletişimi için şifreli, merkeziyetsiz mesajlaşma ile birleştirildiğinde DeadLock, kolluk kuvvetlerinin ve olay müdahale ekiplerinin tarihsel olarak saldırı ortasında fidye yazılımı operasyonlarını aksatmak için kullandığı baskı noktalarının çoğunu etkili bir şekilde ortadan kaldırmıştır.
İki Ucu Keskin Kılıç: Gizlilik Araçları Hem Kalkan Hem Silah Olarak
Bu hikayeyi dikkate değer kılan şey, DeadLock'ın yeni saldırı teknikleri icat etmiş olması değil, iyilik için inşa edilmiş araçları yeniden amaçlandırmış olmasıdır. Polygon, şeffaf, merkeziyetsiz uygulamaları desteklemek için vardır. Session, sıradan insanların özel konuşmalarını gözetim ve sansürden korumak için vardır. Her iki teknoloji de suç amaçlı kötüye kullanım düşünülerek tasarlanmamıştır, ancak her ikisi de tam olarak fidye yazılımı gruplarının istediği dayanıklılık özelliklerini sunar.
Bu, gizlilik ve güvenlik dünyasının her yerinde ortaya çıkan aynı gerilimdir: bir muhalifin mesajlarını otoriter bir hükümetten koruyan şifrelemenin aynısı, bir suçlunun fidye müzakerelerini de araştırmacılardan korur. Bu, gizlilik teknolojisinin kendisine karşı bir argüman değildir, ancak merkeziyetsizliğin ve güçlü şifrelemenin savunmacılar için hesabı değiştirdiğinin bir hatırlatıcısıdır. Geleneksel fidye yazılımı altyapısına karşı makul ölçüde iyi çalışmış olan engelleme tabanlı aksatma stratejileri, artık merkezi sunuculara bağımlı olmayan operasyonlara karşı çok daha az etkilidir.
İşletmeler Gasp Direnci Oluşturmak İçin Ne Yapabilir?
DeadLock'ın altyapısını olay gerçekleştikten sonra aksatmak artık çok daha zor olduğundan, pratik vurgu önleme ve hazırlığa geri kaymaktadır. Kuruluşlar, bir fidye yazılımı grubu verileri çaldıktan ve iletişime geçtikten sonra, sızıntı sitesini kaldırmanın veya iletişim kanalını engellemenin gasp girişimini durdurmasının olası olmadığını varsaymalıdır. Bu, güçlü yedekleme uygulamalarını, ağ bölümlendirmesini ve veri sızdırma gerçekleşmeden önce izinsiz girişlerin hızlı tespitini zaten olduklarından daha da önemli hale getirir.
Olay müdahale planları, bir sızıntı sitesinin basitçe bildirilip kaldırılamayacağı olasılığını da hesaba katmalıdır. Hukuk danışmanları, iletişim ekipleri ve teknik müdahale ekiplerinin, saldırganın altyapısı geleneksel kanallar aracılığıyla etkili bir şekilde durdurulamaz olduğunda nasıl ilerleneceğine dair ortak bir anlayışa ihtiyacı vardır.
Bu Sizin İçin Ne Anlama Geliyor?
Bireysel kullanıcılar için DeadLock'ın taktikleri, kendi gizliliğinizi koruyan araçların — şifreli mesajlaşma uygulamaları, merkeziyetsiz hizmetler ve blok zinciri teknolojisinin — tasarım gereği tarafsız olduğunun iyi bir hatırlatıcısıdır. Değerleri tamamen kimin ve neden kullandığına bağlıdır. Suçlular da kullanıyor diye gizlilik araçlarından kaçınmanız gerekmez; bu araçların sağladığı dayanıklılığın iki tarafı da kestiğini anlamanız gerekir. Özellikle işletmeler için DeadLock vakası, bir saldırı başladıktan sonra fidye yazılımı, blok zinciri ve şifreli iletişim altyapısını durdurmanın giderek daha az gerçekçi hale geldiğinin altını çiziyor, bu da önlemenin önemini artırıyor.
Temel Çıkarımlar
- Modern fidye yazılımı gruplarına bağlı sızıntı sitelerinin ve müzakere kanallarının bildirim veya kaldırma talepleri yoluyla kaldırılamayabileceğini varsayın.
- Saldırı sonrası aksatma seçenekleri daraldığından, veriler sızdırılmadan önce saldırıları yakalamak için izinsiz giriş tespiti ve ağ izlemeye yatırım yapın.
- Saldırganın altyapısı ne kadar dayanıklı olursa olsun fidye taleplerinin caydırıcılığını kaybetmesi için çevrimdışı, test edilmiş yedeklemeler bulundurun.
- Olay müdahale planlarını, yalnızca geleneksel web tabanlı sızıntı sitelerini değil, merkeziyetsiz ve blok zincirinde barındırılan gasp altyapısını da ele alacak şekilde gözden geçirin.
DeadLock'ın evrimi, fidye yazılımına karşı mücadelenin artık yalnızca daha hızlı engellemelerle ilgili olmadığını gösteriyor. Gruplar merkeziyetsiz ve şifreli altyapıya daha fazla yöneldikçe, dayanıklılık bir saldırı gasp aşamasına ulaşmadan çok önce başlamak zorundadır.




