Оператори програм-вимагачів завжди шукали способи зберегти свою інфраструктуру навіть після того, як дослідники безпеки та правоохоронні органи починають її демонтувати. Останній приклад походить від групи під назвою DeadLock, яка розширила використання блокчейну Polygon та додала до свого інструментарію вимагання орієнтований на приватність месенджер Session. Поєднання програм-вимагачів, блокчейну та зашифрованих комунікаційних інструментів значно ускладнює для захисників можливість порушити операції групи, і це сигналізує про ширший зсув у тому, як кіберзлочинці запозичують легітимні технології приватності для незаконних цілей.

Як DeadLock приховує свою інфраструктуру в смарт-контрактах Polygon

Ключова інновація DeadLock полягає у зберіганні фрагментів своєї командно-контрольної конфігурації безпосередньо в блокчейні Polygon — децентралізованій мережі, яка зазвичай використовується для легітимних застосунків, таких як децентралізовані фінанси та цифрові колекційні предмети. Оскільки дані блокчейну розподілені між тисячами незалежних вузлів, а не зберігаються на одному сервері, не існує центральної точки, яку поліція або хостинг-провайдери могли б захопити для закриття операції. Навіть якщо одну точку доступу до смарт-контракту буде заблоковано, базові дані зберігаються в ланцюжку і можуть бути отримані з будь-якого іншого місця в мережі.

Це не зовсім нова тактика для групи. Попереднє висвітлення vpn.social налаштувань DeadLock на основі Polygon детально описувало, як угруповання вперше почало експериментувати зі зберіганням конфігураційних даних C2 у блокчейні, щоб пережити спроби блокування. Відтоді змінився масштаб: DeadLock тепер також розміщує контент витоків — викрадені дані, які вони погрожують опублікувати, якщо жертви відмовляться платити, — використовуючи інфраструктуру, підкріплену блокчейном, що ще більше зменшує їхню залежність від традиційного веб-хостингу, який можна позначити та видалити.

Чому Session та блокчейн-сайти витоків протистоять зусиллям правоохоронних органів із блокування

Поряд зі своєю блокчейн-інфраструктурою, DeadLock впровадила Session — зашифрований месенджер, розроблений з урахуванням децентралізації та захисту метаданих. Session був створений, щоб надати звичайним користувачам спосіб спілкуватися без центрального сервера, який реєструє, хто з ким розмовляв, що є легітимною та цінною функцією приватності для журналістів, активістів та звичайних людей, стурбованих стеженням. У руках DeadLock ця сама конструкція стає інструментом для узгодження виплат викупу та координації вимагання, не залишаючи того централізованого комунікаційного сліду, на який зазвичай покладаються слідчі.

Традиційні сайти витоків програм-вимагачів живуть на серверах, які можна захопити, щойно буде ідентифіковано їхнього хостинг-провайдера або IP-адресу. Контент, розміщений у блокчейні, повністю обходить це. Немає єдиного веб-хоста, якому можна надіслати повістку, і немає єдиного сервера, який можна вимкнути. У поєднанні із зашифрованим децентралізованим обміном повідомленнями для комунікації з жертвами, DeadLock ефективно усунула більшість точок тиску, які правоохоронні органи та реагувальники на інциденти історично використовували для зриву операцій програм-вимагачів під час атаки.

Двосічний меч: інструменти приватності як щит і як зброя

Ця історія примітна не тим, що DeadLock винайшла нові техніки атак, а тим, що вона перепрофілювала інструменти, створені для добра. Polygon існує для підтримки прозорих децентралізованих застосунків. Session існує для захисту приватних розмов звичайних людей від стеження та цензури. Жодна з цих технологій не розроблялася з думкою про злочинне використання, проте обидві випадково пропонують саме ті властивості стійкості, яких прагнуть угруповання програм-вимагачів.

Це та сама напруга, яка проявляється в усьому світі приватності та безпеки: те саме шифрування, яке захищає повідомлення дисидента від авторитарного уряду, також захищає переговори злочинця про викуп від слідчих. Це не аргумент проти самої технології приватності, але це нагадування про те, що децентралізація та надійне шифрування змінюють розрахунки для захисників. Стратегії зриву, засновані на блокуванні, які працювали відносно добре проти традиційної інфраструктури програм-вимагачів, є набагато менш ефективними проти операцій, які більше не залежать від централізованих серверів.

Що бізнес може зробити для підвищення стійкості до вимагання

Оскільки порушити інфраструктуру DeadLock постфактум тепер значно складніше, практичний акцент зміщується назад у бік запобігання та готовності. Організації повинні виходити з того, що коли угруповання програм-вимагачів вже викрало дані та ініціювало контакт, блокування його сайту витоків або каналу зв'язку навряд чи зупинить спробу вимагання. Це робить надійні практики резервного копіювання, сегментацію мережі та швидке виявлення вторгнень до того, як відбудеться ексфільтрація даних, ще більш важливими, ніж вони вже були.

Плани реагування на інциденти також повинні враховувати можливість того, що сайт витоків не можна просто зарепортувати та видалити. Юридичний відділ, комунікаційні команди та технічні реагувальники потребують спільного розуміння того, як діяти, коли інфраструктура атакуючого є фактично незупинною через звичайні канали.

Що це означає для вас

Для індивідуальних користувачів тактика DeadLock є добрим нагадуванням про те, що інструменти, які захищають вашу приватність — зашифровані месенджери, децентралізовані сервіси та технологія блокчейн, — є нейтральними за своєю суттю. Їхня цінність повністю залежить від того, хто їх використовує і чому. Вам не потрібно уникати інструментів приватності через те, що злочинці також їх використовують; вам потрібно розуміти, що стійкість, яку надають ці інструменти, працює в обидва боки. Для бізнесу зокрема, кейс DeadLock підкреслює, що зупинити інфраструктуру зашифрованих блокчейн-комунікацій програм-вимагачів після початку атаки стає менш реалістичним, що підвищує ставки для запобігання.

Ключові висновки

  • Виходьте з того, що сайти витоків і канали переговорів, пов'язані з сучасними угрупованнями програм-вимагачів, можуть бути недоступними для видалення через репорти або запити на блокування.
  • Інвестуйте в системи виявлення вторгнень та моніторинг мережі, щоб виявляти атаки до того, як дані будуть викрадені, оскільки можливості для зриву після порушення скорочуються.
  • Підтримуйте офлайн-резервні копії, які пройшли тестування, щоб вимоги викупу втрачали свій важіль впливу незалежно від стійкості інфраструктури атакуючого.
  • Перегляньте плани реагування на інциденти, щоб переконатися, що вони враховують децентралізовану та розміщену в блокчейні інфраструктуру вимагання, а не лише традиційні веб-сайти витоків.

Еволюція DeadLock показує, що боротьба з програмами-вимагачами більше не зводиться лише до швидших блокувань. У міру того, як угруповання дедалі більше покладаються на децентралізовану та зашифровану інфраструктуру, стійкість має починатися задовго до того, як атака взагалі досягне стадії вимагання.