Що таке Interlock Ransomware?

Нове посібництво з виявлення програми-здирника проливає світло на Interlock – операцію, побудовану на подвійному вимаганні: зловмисники непомітно вилучають конфіденційні дані з мережі жертви, шифрують системи, а потім погрожують опублікувати викрадені файли, якщо викуп не буде сплачено в стислі терміни. Таке поєднання крадіжки даних і шифрування стало стандартним сценарієм для сучасних угруповань-здирників, і підхід Interlock демонструє, наскільки методичними стали ці операції.

Особливістю Interlock, згідно з посібництвом, є те, що він працює як бінарний файл із командним рядком. Це конструкторське рішення важить більше, ніж може здатися. Замість того щоб покладатися на одну автоматизовану процедуру, оператори можуть передавати конкретні аргументи командного рядка, аби точно контролювати поведінку кожного циклу шифрування, що дає їм деталізований контроль над тим, які файли, папки чи системи стають цілями, і як атака розгортається в реальному часі.

Тактики, техніки та процедури Interlock

Посібництво з виявлення розбирає кілька методів закріплення й ухилення, на які покладається Interlock, щойно він закріпиться всередині мережі. Шкідливе ПЗ використовує заплановані завдання та модифікації реєстру, щоб зберігати свою присутність на заражених системах – прийоми, які дозволяють йому переживати перезавантаження і продовжувати діяти, навіть якщо початковий процес буде зупинено.

Ще більше занепокоєння викликає те, як Interlock використовує ці ж механізми для послаблення захисту системи. Програма-здирник вимикає брандмауер і втручається в сертифікати – дві зміни, які можуть непомітно зняти шари захисту, на які організації покладаються для виявлення та блокування шкідливого трафіку. Коли брандмауер вимкнено, вихідні з'єднання, що використовуються для ексфільтрації викрадених даних, можуть проходити з набагато меншою перевіркою. Коли сертифікати скомпрометовано, інструментам безпеки стає важче перевіряти легітимність файлів і процесів, що працюють у системі.

Оскільки Interlock приймає аргументи командного рядка, команди безпеки, переглядаючи журнали кінцевих точок та історії процесів, мають реальну можливість виявити його в дії. Незвичні рядки командного рядка, неочікуване створення запланованих завдань, а також різкі зміни брандмауера чи сертифікатів – це саме ті сигнали, за якими таке посібництво, як це, рекомендує організаціям пильно стежити.

Чому подвійне вимагання підвищує ставки для приватності

Подвійне вимагання – це те, що перетворює інцидент із програмою-здирником з перебою в роботі систем на повномасштабну кризу приватності. Саме лише шифрування можна вирішити за допомогою резервних копій і відновлення систем. Але коли дані вже вилучено, шкода поширюється далеко за межі організації-жертви. Особові дані працівників, дані клієнтів, фінансові деталі або ж, у випадку постачальників медичних послуг, інформація про пацієнтів можуть опинитися опублікованими чи проданими, якщо викуп не буде сплачено вчасно.

Масштаб шкоди, якої може завдати такий тип атаки, не є теоретичним. Інцидент із витоком даних Kettering Health, який торкнувся майже 1,7 мільйона пацієнтів, ілюструє, як одне проникнення програми-здирника з викраденням даних може розійтися хвилями, зачіпаючи величезну кількість людей, які не мали прямої ролі в порушенні й часто не можуть одразу дізнатися, що їхня інформація була скомпрометована. Кампанії з подвійним вимаганням, як та, що описана в посібництві з Interlock, слідують тій самій базовій структурі: спочатку вкрасти, потім зашифрувати, а тоді погрожувати зливом.

Саме тому виявлення має таке ж значення, як і відновлення. Спіймати бінарний файл із командним рядком, як-от Interlock, на етапі його ухилення та закріплення, до того як дані залишать мережу, значно ефективніше, ніж намагатися вести переговори постфактум.

Що це означає для вас

Більшості читачів не доведеться захищати корпоративний брандмауер, але Interlock ransomware все одно має реальні наслідки для повсякденної приватності. Якщо ви клієнт, пацієнт або працівник організації, яка стала жертвою атаки з подвійним вимаганням, ваші особисті дані можуть стати частиною важеля тиску, який використовують зловмисники, незалежно від того, чи маєте ви прямий контакт зі скомпрометованими системами.

Для ІТ-фахівців і команд безпеки акцент посібництва на аргументах командного рядка, запланованих завданнях, змінах реєстру, стані брандмауера та цілісності сертифікатів пропонує практичну відправну точку для створення правил виявлення. Моніторинг несанкціонованих змін у цих конкретних сферах може виявити вторгнення Interlock задовго до завершення шифрування й ексфільтрації.

Практичні висновки

  • Організації повинні відстежувати неочікуване створення запланованих завдань і модифікації реєстру, особливо ті, що стосуються налаштувань брандмауера чи сертифікатів.
  • Командам безпеки слід реєструвати та переглядати активність командного рядка на всіх кінцевих точках, оскільки аргументи командного рядка Interlock можуть розкрити масштаб атаки, що триває.
  • Окремі особи повинні серйозно ставитися до повідомлень про витік даних у будь-якій організації, що зберігає їхню інформацію, оскільки угруповання з подвійним вимаганням, як-от Interlock, спеціально погрожують злити викрадені особисті дані.
  • Самих лише резервних копій недостатньо для захисту від Interlock ransomware; оскільки він краде дані перед шифруванням, плани відновлення повинні враховувати ризик витоку, а не лише простої.
  • Залишатися поінформованими про те, як діють угруповання, подібні до Interlock, допомагає і організаціям, і окремим особам раніше розпізнавати тривожні сигнали та швидше реагувати, коли трапляється інцидент.