Các nhóm tấn công ransomware luôn tìm cách duy trì cơ sở hạ tầng của chúng ngay cả khi các nhà nghiên cứu bảo mật và cơ quan thực thi pháp luật bắt đầu tháo dỡ. Ví dụ mới nhất đến từ nhóm có tên DeadLock, đã mở rộng việc sử dụng blockchain Polygon và bổ sung ứng dụng nhắn tin tập trung vào quyền riêng tư Session vào bộ công cụ tống tiền của mình. Sự kết hợp giữa các công cụ giao tiếp mã hóa trên blockchain của ransomware khiến cho việc phá vỡ hoạt động của nhóm này trở nên khó khăn hơn đáng kể đối với các đội phòng thủ, đồng thời báo hiệu một sự chuyển dịch lớn hơn trong cách tội phạm mạng vay mượn công nghệ quyền riêng tư hợp pháp cho các mục đích bất hợp pháp.

Cách DeadLock Ẩn Cơ Sở Hạ Tầng Trên Hợp Đồng Thông Minh Polygon

Sáng kiến cốt lõi của DeadLock là lưu trữ trực tiếp các phần của cấu hình điều khiển và kiểm soát (C2) trên blockchain Polygon, một mạng phi tập trung thường được sử dụng cho các ứng dụng hợp pháp như tài chính phi tập trung và các vật phẩm số sưu tầm. Do dữ liệu blockchain được phân phối trên hàng nghìn nút độc lập thay vì nằm trên một máy chủ duy nhất, nên không có điểm trung tâm nào mà cảnh sát hoặc nhà cung cấp dịch vụ lưu trữ có thể thu giữ để ngăn chặn hoạt động. Ngay cả khi một điểm truy cập vào hợp đồng thông minh bị chặn, dữ liệu nền vẫn tồn tại trên chuỗi và có thể được truy xuất từ bất kỳ nơi nào khác trên mạng.

Đây không phải là một chiến thuật hoàn toàn mới đối với nhóm này. Bài viết trước đó của vpn.social về cách thiết lập dựa trên Polygon của DeadLock đã mô tả chi tiết cách băng đảng này lần đầu bắt đầu thử nghiệm lưu trữ dữ liệu cấu hình C2 trên chuỗi để chống lại các nỗ lực hạ bệ. Điều đã thay đổi kể từ đó là phạm vi: DeadLock hiện cũng lưu trữ nội dung rò rỉ, tức dữ liệu đánh cắp mà chúng đe dọa công bố nếu nạn nhân từ chối trả tiền, bằng cách sử dụng cơ sở hạ tầng được hậu thuẫn bởi blockchain, càng giảm sự phụ thuộc vào dịch vụ lưu trữ web truyền thống vốn có thể bị gắn cờ và gỡ bỏ.

Tại Sao Session và Các Trang Rò Rỉ Trên Blockchain Chống Lại Nỗ Lực Hạ Bệ Của Cơ Quan Thực Thi Pháp Luật

Cùng với cơ sở hạ tầng blockchain của mình, DeadLock đã sử dụng Session, một ứng dụng nhắn tin mã hóa được xây dựng với tư duy phi tập trung và bảo vệ siêu dữ liệu. Session được thiết kế để cung cấp cho người dùng thông thường một cách giao tiếp mà không có máy chủ trung tâm nào ghi lại ai đã nói chuyện với ai, một tính năng quyền riêng tư hợp pháp và có giá trị dành cho nhà báo, nhà hoạt động và những người dân bình thường quan tâm đến giám sát. Trong tay DeadLock, thiết kế tương tự đó trở thành công cụ để thương lượng tiền chuộc và phối hợp tống tiền mà không để lại dấu vết giao tiếp tập trung mà các điều tra viên thường dựa vào.

Các trang rò rỉ ransomware truyền thống tồn tại trên các máy chủ có thể bị thu giữ sau khi xác định được nhà cung cấp dịch vụ lưu trữ hoặc địa chỉ IP của chúng. Nội dung được lưu trữ trên blockchain hoàn toàn tránh được điều đó. Không có nhà cung cấp dịch vụ lưu trữ web duy nhất nào để triệu tập và không có máy chủ duy nhất nào để đưa ngoại tuyến. Kết hợp với nhắn tin mã hóa và phi tập trung để liên lạc với nạn nhân, DeadLock đã loại bỏ hiệu quả hầu hết các điểm áp lực mà cơ quan thực thi pháp luật và đội ứng cứu sự cố thường dùng để phá vỡ hoạt động ransomware giữa cuộc tấn công.

Con Dao Hai Lưỡi: Công Cụ Bảo Mật Vừa Là Lá Chắn Vừa Là Vũ Khí

Điều khiến câu chuyện này trở nên đáng chú ý không phải là DeadLock đã phát minh ra kỹ thuật tấn công mới, mà là chúng đã điều chỉnh mục đích sử dụng các công cụ được xây dựng cho mục đích tốt. Polygon tồn tại để hỗ trợ các ứng dụng phi tập trung, minh bạch. Session tồn tại để bảo vệ các cuộc trò chuyện riêng tư của người dùng bình thường khỏi giám sát và kiểm duyệt. Cả hai công nghệ đều không được thiết kế để lạm dụng cho mục đích tội phạm, nhưng ngẫu nhiên cả hai đều cung cấp chính xác những đặc tính phục hồi mà các nhóm ransomware muốn có.

Đây cũng chính là sự căng thẳng hiện diện khắp thế giới quyền riêng tư và bảo mật: cùng một mã hóa bảo vệ tin nhắn của người bất đồng chính kiến khỏi chính phủ độc tài cũng bảo vệ các cuộc thương lượng tiền chuộc của tội phạm khỏi các điều tra viên. Đây không phải là một lập luận chống lại chính công nghệ quyền riêng tư, mà là một lời nhắc nhở rằng phi tập trung hóa và mã hóa mạnh mẽ đã thay đổi phép tính cho các đội phòng thủ. Các chiến lược phá vỡ dựa trên hạ bệ, vốn hoạt động khá hiệu quả với cơ sở hạ tầng ransomware truyền thống, thì kém hiệu quả hơn nhiều trước các hoạt động không còn phụ thuộc vào máy chủ tập trung.

Doanh Nghiệp Có Thể Làm Gì Để Xây Dựng Khả Năng Chống Chịu Tống Tiền

Vì việc phá vỡ cơ sở hạ tầng của DeadLock sau khi sự việc xảy ra giờ đây đã khó khăn hơn nhiều, trọng tâm thực tiễn chuyển trở lại sang phòng ngừa và chuẩn bị sẵn sàng. Các tổ chức nên cho rằng một khi nhóm ransomware đã đánh cắp dữ liệu và bắt đầu liên hệ, việc hạ trang rò rỉ của chúng hoặc chặn kênh liên lạc khó có thể ngăn chặn nỗ lực tống tiền. Điều đó khiến cho các hoạt động sao lưu mạnh mẽ, phân đoạn mạng và phát hiện xâm nhập nhanh chóng trước khi dữ liệu bị đánh cắp càng trở nên quan trọng hơn bao giờ hết.

Các kế hoạch ứng phó sự cố cũng nên tính đến khả năng trang rò rỉ không thể đơn giản bị báo cáo và gỡ bỏ. Đội ngũ pháp lý, đội truyền thông và đội ứng phó kỹ thuật cần có hiểu biết chung về cách tiến hành khi cơ sở hạ tầng của kẻ tấn công về cơ bản là không thể ngăn chặn thông qua các kênh truyền thống.

Điều Này Có Ý Nghĩa Gì Đối Với Bạn

Đối với người dùng cá nhân, chiến thuật của DeadLock là một lời nhắc nhở tốt rằng các công cụ bảo vệ quyền riêng tư của chính bạn, các ứng dụng nhắn tin mã hóa, dịch vụ phi tập trung và công nghệ blockchain, đều trung lập về mặt thiết kế. Giá trị của chúng phụ thuộc hoàn toàn vào việc ai đang sử dụng chúng và tại sao. Bạn không cần tránh xa các công cụ bảo mật chỉ vì tội phạm cũng sử dụng chúng; bạn cần hiểu rằng khả năng phục hồi mà các công cụ này mang lại có tính hai mặt. Đặc biệt đối với doanh nghiệp, trường hợp của DeadLock nhấn mạnh rằng việc ngăn chặn cơ sở hạ tầng truyền thông mã hóa trên blockchain của ransomware sau khi một cuộc tấn công bắt đầu đang trở nên kém thực tế hơn, điều này làm tăng tính cấp thiết của việc phòng ngừa.

Những Điểm Chính Cần Lưu Ý

  • Hãy cho rằng các trang rò rỉ và kênh thương lượng liên quan đến các nhóm ransomware hiện đại có thể không bị gỡ bỏ thông qua báo cáo hoặc yêu cầu hạ bệ.
  • Đầu tư vào phát hiện xâm nhập và giám sát mạng để bắt kịp các cuộc tấn công trước khi dữ liệu bị đánh cắp, vì các lựa chọn phá vỡ sau khi vi phạm xảy ra đang thu hẹp lại.
  • Duy trì các bản sao lưu ngoại tuyến, đã được kiểm tra để các yêu cầu tiền chuộc mất đi đòn bẩy bất kể cơ sở hạ tầng của kẻ tấn công có phục hồi đến đâu.
  • Rà soát các kế hoạch ứng phó sự cố để đảm bảo chúng giải quyết cơ sở hạ tầng tống tiền phi tập trung và được lưu trữ trên blockchain, chứ không chỉ các trang rò rỉ dựa trên web truyền thống.

Sự tiến hóa của DeadLock cho thấy cuộc chiến chống ransomware không còn chỉ là hạ bệ nhanh hơn nữa. Khi các nhóm ngày càng nghiêng về cơ sở hạ tầng phi tập trung và mã hóa, khả năng chống chịu phải bắt đầu từ rất lâu trước khi một cuộc tấn công đi đến giai đoạn tống tiền.