DeadLock olarak bilinen bir fidye yazılımı operasyonu, saldırı altyapısını canlı tutmanın yeni bir yolunu buldu: komuta ve kontrol (C2) yapılandırmasının bir kısmını Polygon blok zincirinde saklamak. Çifte şantaj yoluyla dünya çapında 80'den fazla kurbanı olduğunu iddia eden grup, kripto para birimine güç veren aynı merkeziyetsizlik ilkelerini, operasyonlarının savunmacılar ve kolluk kuvvetleri tarafından kapatılmasını zorlaştırmak için kullanıyor.
DeadLock Komuta Altyapısını Polygon'da Nasıl Gizliyor
Geleneksel fidye yazılımları, güvenlik araştırmacılarının ve kolluk kuvvetlerinin keşfedildikten sonra tespit edebileceği, el koyabileceği veya çökertebileceği sunuculara dayanır. DeadLock operatörleri, C2 yapılandırma verilerini doğrudan, normalde kripto para işlemleri ve merkeziyetsiz uygulamalar için kullanılan halka açık bir ağ olan Polygon blok zincirinde depolayarak bu zafiyetten kaçınıyor gibi görünüyor.
Kötü amaçlı yazılım, yapılandırma ayrıntılarını blok zinciri işlemlerine veya akıllı sözleşmelere yazarak, herhangi bir tek sunucuda barındırılmayan bir kaynaktan talimat alabiliyor. El konulacak bir alan adı veya fişini çekmesi için baskı yapılacak bir barındırma sağlayıcısı yok. Polygon ağı çalıştığı sürece, DeadLock'ın dayandığı verilere erişilebilir kalıyor. Bu, güvenlik ekiplerinin zincir üstü altyapıyla denemeler yapan diğer kötü amaçlı yazılım ailelerinde işaret ettiği daha geniş bir eğilimi yansıtıyor, ancak aktif bir fidye yazılımı kampanyasında ortaya çıkması, bu tekniklerin kavram kanıtı araştırmalarının ötesine ne kadar hızlı yayıldığının altını çiziyor.
Bu yaklaşım, DeadLock'ın zaten agresif bir şekilde kullanmaya istekli olduğunu gösterdiği taktiklerin üzerine inşa ediliyor. DeadLock fidye yazılımının Defender'ı, yedekleri ve olay günlüklerini nasıl öldürdüğü hakkındaki önceki haberde ayrıntılı olarak anlatıldığı gibi, grup tanıdık sızma yöntemlerini, mağdurun kurtarmasına veya araştırmacıların saldırıyı izlemesine yardımcı olabilecek her şeyi ortadan kaldırmaya odaklanan kasıtlı bir yaklaşımla birleştiriyor.
Blok Zinciri Tabanlı C2'yi Çökertmek Neden Geleneksel Sunuculardan Daha Zor
Fidye yazılımı çökertme operasyonları genellikle merkezi arıza noktalarının belirlenmesine ve bozulmasına dayanır: bir komut sunucusu, bir alan adı kayıt kuruluşu, iş birliği yapmaya istekli bir barındırma şirketi. Halka açık blok zincirleri bu tür tek bir hedef sunmaz. Polygon da, diğer blok zinciri ağları gibi, bir işlemi silebilecek veya bir adresi engelleyebilecek merkezi bir operatörü olmayan binlerce bağımsız düğüm arasında dağıtılmıştır.
Bu dayanıklılık, kolluk kuvvetlerinin çabalarından daha uzun süre dayanmak isteyen saldırganlar için merkezi olmayan defterleri tam da bu yüzden çekici kılıyor. Güvenlik araştırmacıları DeadLock'ın kullandığı belirli sözleşmeyi veya cüzdan adresini tespit etse bile, bu veriler bir kez kaydedildikten sonra blok zincirinden kaldırmak gerçekçi değildir. Araştırmacılar etkinliği izleyebilir ve ilişkili cüzdanların izini potansiyel olarak sürebilir, ancak bir veri merkezinde oturan kiralık bir sunucuya karşı kullanacakları kaldıraçları kullanamazlar. Bu, mücadelenin dengesini değiştiriyor: savunmacılar, altyapı tedarik zincirini bozmaya güvenmek yerine, virüs bulaşmış sistemlerde kötü amaçlı yazılımın davranışını tespit etmeye daha fazla odaklanmalıdır.
Kimler Hedef Alınıyor ve Çifte Şantaj Mağdurlar İçin Ne Anlama Geliyor
DeadLock'ın şu anda dünya çapında 80'i aşan kurban sayısı, finansal amaçlı fidye yazılımı grupları arasında standart hale gelen çifte şantaj modelini yansıtıyor. Kötü amaçlı yazılım, mağdurun dosyalarını şifreleyerek kritik sistemlere erişimi keserken, operatörler aynı anda fidye ödenmezse çalınan verileri herkese açık şekilde sızdırmakla tehdit eder. Bu, mağdurlara ödeme yapmak için iki ayrı neden sunar: operasyonları eski haline getirmek ve zarar verici bir veri ifşasını önlemek.
Bu ikinci tehdidin sonuçları, bu sitede daha önce ele alınan bir vakada somut hale geldi; DeadLock fidye yazılımı ihlali, Diater'da on yıllık kayıtları ifşa etti. Hassas sağlık verileri risk altına giren bir biyofarmasötik şirketi olan Diater'daki bu olay, çifte şantaj kampanyalarının bir fidye kararıyla sona ermediğini; sızdırılan verilerin, bir saldırı çözüldükten çok sonra bile dolaşabileceğini, ihlalde doğrudan rolü olmayan hastaları, müşterileri veya ortakları etkileyebileceğini göstermektedir.
Bu Sizin İçin Ne Anlama Geliyor
Çoğu okuyucu DeadLock gibi bir fidye yazılımı grubunun doğrudan hedefi olmayacak, ancak bu saldırıların dalga etkileri, kişisel verileri hedef alınan kuruluşların sistemlerinde bulunan sıradan insanlara ulaşıyor. Blok zincirine dirençli bir C2 kurulumu, bir ihlal durumunda sizin tarafınızda olanları değiştirmez: saldırganın arka uç altyapısı ne kadar sofistike olursa olsun, bilgileriniz yine de bir sızıntıda ifşa olabilir.
Kuruluşlar için çıkarılacak ders daha doğrudan. Fidye yazılımı grupları, çökertme operasyonları gerçek bir caydırıcı haline geldiği için, özellikle kripto dünyasından dayanıklılık tekniklerini ödünç alıyor. Bu, mücadelenin giderek artan şekilde, olaydan sonra altyapıyı bozmaya güvenmek yerine, daha erken, sızma ve şifreleme noktasında gerçekleşmesi gerektiği anlamına geliyor.
DeadLock Gibi Fidye Yazılımlarına Karşı Pratik Savunmalar
Bir avuç temel, hâlâ herhangi bir tek güvenlik ürününden daha önemlidir. Fidye yazılımının ulaşamayacağı veya birincil sistemlerinizle birlikte silemeyeceği çevrimdışı, değiştirilemez yedekler bulundurun. Tek bir tehlikeye girmiş uç noktanın, paylaşılan sürücülerin ve sunucuların tamamen şifrelenmesine dönüşmemesi için ağları bölümlere ayırın. Uç nokta algılama araçlarını güncel tutun ve DeadLock'ın bir ağın tam kontrolünü ele geçirmeden önce kullandığı bir model olan güvenlik yazılımını devre dışı bırakma veya olay günlüklerini temizleme ile ilişkili davranışları izleyin.
Fidye yazılımı blok zinciri C2 çökertme direncinin ortaya çıkışı, saldırganların herhangi bir tek savunma aracının ayak uydurabileceğinden daha hızlı uyum sağladığının bir hatırlatıcısıdır. Katmanlı güvenlik, test edilmiş yedekler ve hızlı tespit, tek başına önlemenin yeterli olmadığı durumlarda hasarı sınırlamanın en güvenilir yolu olmaya devam ediyor. DeadLock gibi grupların nasıl çalıştığı hakkında bilgi sahibi olmak ve şimdiden temel koruyucu adımları atmak, bir sonraki manşetlik ihlale maruz kalma riskinizi azaltmanın hâlâ en pratik yoludur.




