Угруповання програм-вимагачів із 483 жертвами та зростаючим інструментарієм
Операція з програмування-вимагача під назвою The Gentlemen, за повідомленнями, скомпрометувала 483 жертви, поєднуючи два окремі типи шкідливого інструментарію: утиліту для ухилення від захисту під назвою GentleKiller та троян віддаленого доступу під назвою EtherRAT. Разом ці інструменти дозволяють угрупованню вимикати програмне забезпечення безпеки на машині жертви та підтримувати прихований зв'язок із командним центром, який захисникам важче заблокувати.
Угруповання, яке дослідники з безпеки також пов'язують з атаками на організації, зокрема на голландську льодову арену, про що йдеться в нашому звіті про атаку угруповання програм-вимагачів The Gentlemen на Thialf, неухильно розширює свій вплив. Замість того щоб покладатися на єдиний новий експлойт, успіх угруповання, схоже, полягає в об'єднанні кількох добре відомих методів ухилення в один автоматизований пакет, який потім використовується проти великої кількості цілей.
Як GentleKiller перемагає програмне забезпечення безпеки
В основі цієї кампанії лежить GentleKiller — інструмент, побудований навколо техніки, яку зазвичай називають BYOVD, або «принеси власний вразливий драйвер». Простими словами, атакуючі встановлюють легітимний, але дефектний апаратний або програмний драйвер на комп'ютер жертви. Оскільки такий драйвер часто має цифровий підпис і користується довірою Windows, він може працювати з глибокими системними привілеями. Потім атакуючі використовують відому вразливість у цьому драйвері, щоб вимкнути або осліпити програмне забезпечення безпеки, що працює на машині, фактично перетворюючи довірене програмне забезпечення на зброю проти тих самих інструментів, які мали його зупинити.
Згідно з повідомленнями про цю кампанію, GentleKiller використовувався для нейтралізації продуктів 48 різних постачальників рішень безпеки. Це число важливе, оскільки воно свідчить про те, що інструмент не був розроблений для обходу одного або двох конкретних антивірусних програм. Натомість його створили як широку, багаторазову платформу, здатну нейтралізувати значну частину ринку захисту кінцевих точок. Це відображає модель, яку ми вже відстежували в наших матеріалах про те, як ransomware The Gentlemen осліплює інструменти EDR, де оператори угруповання проявляли стабільний інтерес до вимкнення детектування перед розгортанням власного корисного навантаження для шифрування.
EtherRAT і блокчейн-поворот
Другий компонент, EtherRAT, відповідає за зв'язок із командним центром (C2) — каналом, через який атакуючі надсилають інструкції на заражені машини та отримують назад викрадені дані або оновлення статусу. Що вирізняє EtherRAT, так це повідомлення про використання блокчейн-інфраструктури для цієї мети. Традиційні C2-сервери можуть бути виявлені та знешкоджені дослідниками або правоохоронцями після виявлення. Спримовуючи зв'язок через блокчейн-механізми, атакуючі значно ускладнюють таке знешкодження, оскільки дані блокчейну розподілені та стійкі до єдиної точки відключення.
Ця комбінація — кілер захисту на основі драйверів у парі зі стійким каналом C2 — відображає ширшу тенденцію серед операцій ransomware-as-a-service: створити один раз, продавати або ліцензувати широко, а потім дозволити афілійованим особам проводити масштабні кампанії проти різноманітних цілей, зокрема малих і середніх підприємств, які дедалі частіше стають мішенню груп, що конкурують за частку ринку, як ми детально описали в нашому матеріалі про Qilin і The Gentlemen, які ескалюють атаки на SMB.
Що це означає для вас
Якщо ви керуєте ІТ-системами для бізнесу або просто дбаєте про безпеку своєї домашньої мережі, головний урок тут не стосується конкретно The Gentlemen. Він про обмеження покладання на будь-який єдиний продукт безпеки. Інструмент, здатний нейтралізувати 48 різних постачальників, демонструє, що антивірусне або програмне забезпечення для виявлення загроз на кінцевих точках само по собі не може вважатися повним захистом.
Для приватних осіб практичний ризик нижчий, але не нульовий: угруповання програм-вимагачів часто отримують початковий доступ через фішингові електронні листи, відкриті служби віддаленого доступу або неоновлене програмне забезпечення — ті самі точки входу, які ставлять під загрозу особисті дані та домашні мережі. Підтримання систем в актуальному стані, використання унікальних паролів і обережність із небажаними вкладеннями залишаються фундаментальним захистом незалежно від того, наскільки складним стає бекенд-шкідливе програмне забезпечення.
Для організацій ця кампанія є нагадуванням про те, що виплата викупу не гарантує безпеки в майбутньому. Як зазначено в нашому попередньому аналізі дослідження Proofpoint про тих, хто платить викуп, приблизно одна з трьох компаній, які сплачують викуп, стає мішенню знову. Багаторівневий захист, офлайн-резервні копії та політики дозволу драйверів, які обмежують, які драйвери рівня ядра можуть завантажуватися, є значно надійнішим захистом, ніж сподівання, що єдиний інструмент безпеки впіймає кожну загрозу.
Висновки
- Не покладайтеся на один продукт безпеки; багаторівневий захист важливіший, коли атакуючі спеціально розробляють інструменти для обходу окремих постачальників.
- Обмежуйте, які драйвери можуть завантажуватися у ваших системах, оскільки атаки BYOVD залежать від встановлення сторонніх драйверів із доступом до ядра.
- Тримайте офлайн-резервні копії, які протестовані, щоб інфекція програм-вимагачів не змушувала до рішення про оплату.
- Ставтеся з підозрою до несподіваних електронних листів, посилань і запитів на віддалений доступ, оскільки початковий доступ зазвичай починається з базової соціальної інженерії або неоновленого програмного забезпечення.
- Будьте в курсі таких угруповань, як операція програм-вимагачів The Gentlemen, оскільки їхні інструменти та цілі продовжують еволюціонувати.
FAQ (перекладіть кожне питання та відповідь): Q1: Скількох жертв скомпрометував ransomware The Gentlemen? A1: За повідомленнями, The Gentlemen скомпрометував 483 жертви. Q2: Що таке GentleKiller? A2: GentleKiller — це інструмент для ухилення від захисту, який використовує техніку BYOVD для вимкнення або осліплення програмного забезпечення безпеки на машині жертви. Q3: Що робить EtherRAT? A3: EtherRAT відповідає за зв'язок із командним центром для атакуючих, використовуючи блокчейн-інфраструктуру, щоб ускладнити знешкодження. Q4: Скількома продуктами постачальників безпеки може нейтралізувати GentleKiller? A4: GentleKiller використовувався для нейтралізації продуктів 48 різних постачальників рішень безпеки. Q5: Що таке BYOVD? A5: BYOVD розшифровується як «Bring Your Own Vulnerable Driver» (принеси власний вразливий драйвер), коли атакуючі встановлюють легітимний, але дефектний драйвер із підписом та використовують відому вразливість для вимкнення програмного забезпечення безпеки. ---END---




