На підпільних форумах з’явилася нова операція ransomware-as-a-service, і вона має той рівень доопрацювання, який став стандартом у кіберзлочинній економіці. Зловмисник, що діє під псевдонімом EclipseSupport, активно просуває Eclipse Ransomware — платформу, створену для того, щоб партнери могли проводити кампанії вимагання проти інфраструктури Windows, Linux та ESXi без глибоких технічних навичок.

Вартим уваги в цій події є не лише саме шкідливе ПЗ. Це бізнес-модель навколо нього, яка майже в усьому нагадує легітимні продукти software-as-a-service, за винятком хіба що намірів, що стоять за ними.

Всередині RaaS-платформи Eclipse Ransomware

Згідно з повідомленнями про цю операцію, Eclipse Ransomware функціонує як повністю керована партнерська екосистема. У її центрі — адміністративна вебпанель, яка дає операторам централізований контроль над активними кампаніями. Панель підтримує командний доступ для кількох користувачів, тобто партнерські групи можуть співпрацювати над операціями, а не працювати ізольовано, і вона містить автоматизовану перевірку платежів, щоб спростити збір викупу після того, як жертви вирішать платити.

Журналювання активності в реальному часі дає партнерам і розробникам платформи змогу бачити, як просуваються кампанії, а інтегрований портал LiveChat безпосередньо бере на себе найбільш неприємну частину процесу: переговори з жертвами. Такі вбудовані комунікаційні інструменти стали візитівкою сучасних операцій вимагацького ПЗ, дозволяючи групам тиснути на жертв у реальному часі без сторонніх месенджерів чи електронної пошти.

Розробники Eclipse також покладаються на подвійне вимагання — тактику, яка стала стандартом у середовищі програм-вимагачів. Замість того щоб просто зашифрувати файли й вимагати платіж за ключ дешифрування, зловмисники спершу викрадають корпоративні дані та погрожують оприлюднити їх, якщо викуп не буде сплачено. Це дає жертвам дві окремі причини підкоритися навіть якщо в них є надійні резервні копії, які інакше дозволили б відновитися без виплати.

Орієнтуючись саме на середовища Windows, Linux та ESXi, Eclipse позиціонує себе як загрозу для інфраструктури, що лежить в основі більшості сучасних корпоративних мереж. ESXi особливо популярний серед груп програм-вимагачів, оскільки один скомпрометований хост-гіпервізор може призвести до одночасного шифрування десятків віртуальних машин, значно посилюючи шкоду від одного успішного проникнення.

Чому RaaS-платформи постійно множаться

Модель RaaS суттєво знижує поріг входу в кіберзлочинність. Замість того щоб створювати інструменти шифрування, переговорну інфраструктуру та платіжні системи з нуля, партнери можуть орендувати доступ до готової платформи й зосередитися виключно на проникненні в мережі. Розробники своєю чергою отримують частку від прибутку, створюючи повторюваний потік доходу, який стимулює постійний розвиток функцій — саме та динаміка, що зумовила професіоналізацію програм-вимагачів за останні кілька років.

Це частина ширшої тенденції, у межах якої інструменти, що використовуються для початкового проникнення в мережі, також швидко еволюціонують. Невиправлені вразливості в широко використовуваному програмному забезпеченні залишаються однією з найпоширеніших точок входу для партнерів програм-вимагачів. Серед нещодавніх прикладів — дослідник, який оприлюднив ще одну Windows zero-day, для якої немає виправлення від вендора, а також окремий випадок, коли Windows zero-day під назвою Legacyhive було злито роздратованим дослідником безпеки. Кожна невиправлена вада — це потенційний вхід саме для тих партнерських груп, які покликані підтримувати платформи на кшталт Eclipse.

Темп випуску патчів Microsoft підкреслює масштаб виклику, з яким стикаються захисники. Нещодавно компанія випустила рекордні 570 виправлень безпеки в одному релізі Patch Tuesday, включно з виправленнями для активно експлуатованих zero-day. Такий обсяг вразливостей, що надходять майже безперервно, дає партнерам програм-вимагачів стабільний запас потенційних шляхів атаки, особливо в організаціях, які намагаються встигати за графіками оновлень у великих парках Windows і Linux.

Що це означає для вас

Якщо ви керуєте ІТ-інфраструктурою, чи то в малому бізнесі, чи на великому підприємстві, поява Eclipse Ransomware є нагадуванням, що платформи ransomware-as-a-service знижують поріг навичок для зловмисників, водночас підвищуючи операційну складність самих атак. Партнерам, які використовують Eclipse, не потрібно бути розробниками шкідливого ПЗ — їм потрібен лише спосіб проникнути всередину.

Для приватних осіб безпосередній вплив корпоративної RaaS-платформи на кшталт Eclipse обмежений, але непрямі наслідки — ні. Атаки програм-вимагачів на лікарні, постачальників послуг і компанії, що зберігають дані клієнтів, регулярно призводять до публікації або продажу персональної інформації, коли вимоги подвійного вимагання не сплачуються. Це означає, що дані, які ви передали будь-якій організації з інфраструктурою Windows, Linux або ESXi, можуть опинитися в майбутньому інциденті, пов’язаному з цією чи подібною платформою.

Практичні кроки, які варто зробити

Організації, які використовують хости ESXi або змішані середовища Windows і Linux, повинні ставитися до керування виправленнями як до пріоритету, а не рутинного завдання, оскільки невиправлені системи залишаються найпоширенішою точкою входу для партнерів програм-вимагачів. Сегментація мереж, щоб один скомпрометований хост не перетворився на повне захоплення середовища, не менш важлива, особливо для інфраструктури віртуалізації, де порушення одного гіпервізора може вплинути на десятки машин.

Збереження офлайн-резервних копій, які пройшли перевірку, залишається одним із небагатьох надійних захистів від шифрувальної складової таких атак, хоча воно не захистить від загрози витоку даних, на яку спирається подвійне вимагання. Саме тому обмеження конфіденційних даних, що зберігаються на системах, доступних з інтернету, і шифрування того, що доводиться зберігати, має не менше значення, ніж стратегія резервного копіювання.

Для звичайних користувачів найкращий захист непрямий, але все ж вагомий: використовуйте унікальні паролі для різних сервісів, вмикайте багатофакторну автентифікацію скрізь, де вона пропонується, і звертайте увагу на повідомлення про витік даних від компаній, з якими ви маєте справу. RaaS-платформа Eclipse Ransomware — новий гравець у переповненій сфері, але основи захисту від її непрямих наслідків не змінилися.