Як DeadLock вимикає Захисник Windows і знищує резервні копії
DeadLock – це фінансово мотивована операція з вимаганням, яка привернула увагу поєднанням знайомих методів проникнення з інфраструктурою, створеною спеціально для того, щоб протистояти спробам правоохоронців припинити її діяльність. За даними дослідників безпеки, які відстежують це угруповання, оператори DeadLock не просто запускають шкідливе ПЗ, сподіваючись, що воно обійде засоби захисту. Замість цього вони методично нейтралізують захист жертви ще до початку шифрування.
Цей процес зазвичай починається з вимкнення Захисника Windows, позбавляючи організації вбудованого захисту, на який багато хто покладається як на основний рубіж оборони. Далі DeadLock атакує системи резервного копіювання – особливо руйнівний крок, адже резервні копії часто є найшвидшим способом для жертви відновитися без виплати викупу. Нарешті, угруповання стирає журнали подій Windows, знищуючи більшу частину слідів, які зазвичай використовують фахівці з реагування на інциденти, щоб відтворити хід атаки та зрозуміти, як вона сталася.
Це поєднання – свідоме. До моменту, коли файли справді зашифровано, організація-жертва вже втратила свою сітку безпеки й значну частину можливостей розслідувати вторгнення. Це не примітивне шкідливе ПЗ, що діє наскоком; це продумана операція, покликана максимально посилити тиск на жертву.
Чому захист лише на кінцевих точках не спрацьовує проти сучасних програм-вимагачів
Сценарій DeadLock є яскравим нагадуванням, що антивірус на кінцевих точках, навіть такий потужний продукт, як Захисник Windows, не є самодостатнім рішенням. Якщо оператор програми-вимагача отримує достатньо привілеїв у мережі, щоб вимкнути захисне ПЗ, видалити резервні копії та очистити журнали, це означає, що він уже просунувся далеко за ту межу, де єдиний інструмент міг би його зупинити.
Сучасні угруповання-вимагачі дедалі частіше планують саме такий сценарій. Вони виходять із того, що в захисників працює антивірус, і закладають кроки, спеціально призначені для його вимкнення або обходу. Це зміщує справжнє поле бою: від «чи виявить антивірус файл» до «як швидко можна виявити й зупинити підозріле бічне переміщення, підвищення привілеїв або незвичайну адміністративну активність до початку шифрування».
Саме тому команди безпеки дедалі частіше говорять про виявлення та реагування, а не лише про запобігання. Одного скомпрометованого облікового запису або неправильно налаштованої системи може бути достатньо, щоб зловмисник дістався до точки, де він уже не обходить, а вимикає захист. Засоби для кінцевих точок залишаються цінними, але вони працюють найкраще як один із кількох рівнів, а не як останній рубіж оборони.
Багаторівневий захист: сегментація мережі, VPN та автономні резервні копії
Оскільки тактика DeadLock побудована на знищенні можливостей жертви для відновлення, найефективніші контрзаходи зосереджуються на обмеженні того, як далеко може просунутися зловмисник, і на забезпеченні шляхів відновлення, до яких він не зможе дістатися.
Сегментація мережі – один із найпрактичніших кроків, які можуть зробити організації. Розділяючи мережі на менші, ізольовані зони, ви не даєте скомпрометованій робочій станції чи серверу автоматично відкрити зловмиснику шлях до серверів резервного копіювання, контролерів домену чи інших критично важливих систем. Таке стримування може стати різницею між локалізованим інцидентом і зупинкою всієї організації.
Безпечний віддалений доступ так само важливий. VPN та інші інструменти зашифрованого доступу допомагають гарантувати, що з’єднання з корпоративними мережами, особливо для віддалених працівників і сторонніх постачальників, проходять автентифікацію та контролюються, а не залишаються відкритими дверима. У поєднанні з надійним контролем доступу це зменшує кількість точок входу, якими зловмисник, як-от оператори DeadLock, може скористатися, щоб отримати початкову опору, необхідну для подальшого підвищення привілеїв.
Автономні або незмінні резервні копії заслуговують на особливу увагу з огляду на цілеспрямоване знищення DeadLock даних для відновлення. Резервні копії, відключені від мережі або збережені у спосіб, що унеможливлює зміни навіть обліковим записом адміністратора, не можуть бути видалені чи зашифровані разом із робочими системами. Регулярна перевірка того, що ці резервні копії справді коректно відновлюються, не менш важлива, ніж саме їхнє створення.
Що тактика DeadLock свідчить про децентралізовану інфраструктуру програм-вимагачів
Окрім технічних кроків, які застосовуються проти окремих жертв, вибір інфраструктури DeadLock вказує на ширшу тенденцію серед операторів програм-вимагачів: створення систем, розрахованих на витримку під тиском правоохоронних органів і спроб ліквідації. Децентралізована інфраструктура ускладнює для захисників та влади порушення цілої операції шляхом атаки на один сервер чи домен, тобто угруповання може продовжувати діяльність навіть після того, як частини його мережі викрито або вилучено.
Ця стійкість віддзеркалює те, що сталося після одного з підтверджених вторгнень DeadLock. Витік даних програм-вимагачів DeadLock, який викрив десятиліття записів Diater, показав, наскільки велику шкоду може завдати одне успішне вторгнення, коли резервні копії та засоби виявлення вже знищено, і якими довготривалими можуть бути наслідки для організацій та осіб, чиї дані постраждали.
Що це означає для вас
Для більшості читачів цілями DeadLock є організації, а не окремі особи, але глибинний урок стосується всіх. Якщо ви керуєте ІТ для бізнесу або відповідаєте за захист конфіденційних даних будь-якого типу, виходьте з того, що цілеспрямований зловмисник, який отримав точку опори, намагатиметься вимкнути ваші засоби безпеки та знищити резервні копії, а не просто зашифрувати файли. Будуйте захист виходячи з цього припущення, а не з надії, що антивірус самотужки зупинить початкову спробу.
Для працівників і віддалених співробітників це також підкреслює цінність використання захищених, контрольованих з’єднань замість випадкового віддаленого доступу при підключенні до робочих систем, оскільки саме слабкі точки входу є тим, на що покладаються такі операції, як DeadLock, щоб розпочати атаку.
Практичні висновки
- Не покладайтеся лише на антивірус на кінцевих точках як на єдиний захист; поєднуйте його з моніторингом незвичного підвищення привілеїв і бічного переміщення.
- Сегментуйте мережі так, щоб один скомпрометований пристрій не міг дістатися до систем резервного копіювання чи критичної інфраструктури.
- Підтримуйте автономні або незмінні резервні копії та регулярно перевіряйте відновлення.
- Використовуйте VPN та надійну автентифікацію для віддаленого доступу, щоб зменшити кількість відкритих точок входу.
- Вивчайте реальні інциденти, як-от витік даних Diater, пов’язаний із DeadLock, щоб усвідомити практичну ціну нехтування багаторівневим захистом.
Захист від програм-вимагачів DeadLock полягає не в пошуку одного ідеального інструменту. Йдеться про створення взаємоперекривних засобів оборони, щоб навіть у разі відмови одного рівня зловмисник усе одно стикався з перешкодами, перш ніж досягти точки неповернення.




