Операція вимагачів під назвою DeadLock знайшла новий спосіб зберегти свою інфраструктуру атак: приховування частин конфігурації командно-контрольного центру (C2) у блокчейні Polygon. Угруповання, яке вже заявило про понад 80 жертв по всьому світу через подвійне вимагання, використовує ті самі принципи децентралізації, що живлять криптовалюти, щоб ускладнити ліквідацію своїх операцій для захисників і правоохоронних органів.
Як DeadLock приховує свою командну інфраструктуру на Polygon
Традиційні вимагачі покладаються на сервери, які дослідники безпеки та правоохоронні органи можуть ідентифікувати, вилучити або перенаправити після виявлення. Оператори DeadLock, схоже, обходять цю вразливість, зберігаючи конфігураційні дані C2 безпосередньо в блокчейні Polygon — публічній мережі, яка зазвичай використовується для криптовалютних транзакцій і децентралізованих додатків.
Записуючи конфігураційні деталі в транзакції блокчейну або смарт-контракти, шкідливе програмне забезпечення може отримувати інструкції з джерела, яке не розміщене на жодному окремому сервері. Немає домену для вилучення, немає хостинг-провайдера, на якого можна натиснути, щоб відключити живлення. Доки працює сама мережа Polygon, дані, на які покладається DeadLock, залишаються доступними. Це віддзеркалює ширшу тенденцію, яку команди безпеки помітили в інших сімействах шкідливих програм, що експериментують з ончейн-інфраструктурою, але її поява в активній кампанії вимагачів підкреслює, як швидко ці техніки поширюються за межі підтвердження концепції.
Цей підхід спирається на тактики, які DeadLock вже демонстрував готовність агресивно використовувати. Як детально описано в попередніх звітах про те, як вимагач DeadLock знищує Defender, резервні копії та журнали подій, угруповання поєднує знайомі методи вторгнення з цілеспрямованою зосередженістю на усуненні всього, що може допомогти жертві відновитися або слідчим відстежити атаку.
Чому C2 на основі блокчейну важче ліквідувати, ніж традиційні сервери
Ліквідація вимагачів зазвичай залежить від ідентифікації та порушення централізованих точок відмови: командного сервера, реєстратора домену, хостингової компанії, готової співпрацювати. Публічні блокчейни не пропонують такої єдиної цілі. Polygon, як і інші блокчейн-мережі, розподілений між тисячами незалежних вузлів без центрального оператора, який може просто видалити транзакцію або заблокувати адресу.
Ця стійкість — саме те, що робить децентралізовані реєстри привабливими для зловмисників, які прагнуть пережити зусилля правоохоронних органів. Навіть якщо дослідники безпеки ідентифікують конкретний контракт або адресу гаманця, яку використовує DeadLock, видалення цих даних із блокчейну не є реалістичним після того, як вони були записані. Слідчі можуть відстежувати активність і потенційно простежувати пов'язані гаманці, але вони не можуть потягнути за ті самі важелі, що й проти орендованого сервера в дата-центрі. Це зміщує баланс боротьби: захисники повинні більше зосереджуватися на виявленні поведінки шкідливого ПЗ на заражених системах, а не розраховувати на порушення його інфраструктурного ланцюга постачання.
Хто є цілями і що означає подвійне вимагання для жертв
Кількість жертв DeadLock, яка зараз перевищує 80 організацій по всьому світу, відображає модель подвійного вимагання, яка стала стандартною серед фінансово мотивованих угруповань вимагачів. Шкідливе ПЗ шифрує файли жертви, відрізаючи доступ до критично важливих систем, тоді як оператори одночасно погрожують публічно оприлюднити викрадені дані, якщо викуп не буде сплачено. Це дає жертвам дві окремі причини платити: відновлення операцій та запобігання руйнівному витоку даних.
Наслідки цієї другої загрози стали конкретними у справі, яку раніше висвітлювали на цьому сайті, де порушення вимагачем DeadLock викрило десятиліття записів у Diater, біофармацевтичній компанії, чиї конфіденційні медичні дані опинилися під загрозою. Цей інцидент ілюструє, як кампанії подвійного вимагання не закінчуються рішенням про викуп; витік даних може циркулювати довго після вирішення атаки, зачіпаючи пацієнтів, клієнтів або партнерів, які не мали прямої ролі в порушенні.
Що це означає для вас
Більшість читачів не будуть прямими цілями угруповання вимагачів, як-от DeadLock, але хвильові ефекти цих атак досягають звичайних людей, чиї особисті дані зберігаються в системах атакованих організацій. Стійка до блокчейну C2-установка не змінює того, що відбувається з вашого боку порушення: ваша інформація все одно може опинитися викритою у витоку, незалежно від того, наскільки складною є бекенд-інфраструктура зловмисника.
Для організацій висновок більш прямий. Угруповання вимагачів запозичують техніки стійкості з криптосвіту саме тому, що ліквідація стала реальним стримуючим фактором. Це означає, що боротьба все частіше має відбуватися раніше, в точці вторгнення та шифрування, а не покладатися на порушення інфраструктури постфактум.
Практичний захист від вимагачів, як-от DeadLock
Кілька основоположних речей все ще важливіші за будь-який окремий продукт безпеки. Підтримуйте офлайн, незмінювані резервні копії, до яких вимагач не може дістатися або які не може видалити разом із вашими основними системами. Сегментуйте мережі, щоб одна скомпрометована кінцева точка не могла каскадно призвести до повного шифрування спільних дисків і серверів. Оновлюйте інструменти виявлення на кінцевих точках і відстежуйте поведінку, пов'язану з відключенням програмного забезпечення безпеки або очищенням журналів подій — шаблон, який DeadLock використовував перед отриманням повного контролю над мережею.
Поява стійкості до ліквідації через блокчейн-C2 у вимагачів є нагадуванням, що зловмисники адаптуються швидше, ніж будь-який окремий захисний інструмент може встигати. Багаторівнева безпека, перевірені резервні копії та швидке виявлення залишаються найнадійнішим способом обмежити шкоду, коли самої лише превенції недостатньо. Залишатися поінформованим про те, як діють угруповання, як-от DeadLock, і вживати базових захисних кроків зараз — це все ще найпрактичніший спосіб зменшити вашу вразливість до наступного гучного порушення.




