Cách DeadLock Vô Hiệu Hóa Windows Defender và Xóa Sạch Backup
DeadLock là một chiến dịch ransomware có động cơ tài chính đã thu hút sự chú ý vì kết hợp các kỹ thuật xâm nhập quen thuộc với hạ tầng được xây dựng riêng để chống lại các nỗ lực triệt phá. Theo các nhà nghiên cứu bảo mật đang theo dõi nhóm này, những kẻ vận hành DeadLock không chỉ đơn giản thả malware và hy vọng nó lọt qua các công cụ bảo mật. Thay vào đó, chúng vô hiệu hóa một cách có hệ thống toàn bộ hệ thống phòng thủ của nạn nhân trước khi quá trình mã hóa bắt đầu.
Quy trình đó thường khởi đầu bằng việc vô hiệu hóa Windows Defender, loại bỏ lớp bảo vệ tích hợp mà nhiều tổ chức vẫn dựa vào như tuyến phòng thủ chính. Từ đó, DeadLock nhắm đến các hệ thống backup, một bước đi đặc biệt tàn phá vì backup thường là con đường nhanh nhất để nạn nhân khôi phục mà không phải trả tiền chuộc. Cuối cùng, nhóm này xóa sạch Windows event log, xóa bỏ phần lớn dấu vết pháp y mà đội ngũ ứng phó sự cố thường sử dụng để tái dựng lại cuộc tấn công và hiểu cách nó xảy ra.
Sự kết hợp này là có chủ đích. Vào thời điểm các tập tin thực sự bị mã hóa, tổ chức nạn nhân đã mất đi lưới an toàn và phần lớn khả năng điều tra vụ xâm nhập. Đây không phải là malware kiểu "đập cửa cướp đồ"; đây là một chiến dịch có cấu trúc được thiết kế để tối đa hóa đòn bẩy ép buộc nạn nhân.
Tại Sao Bảo Mật Điểm Cuối Đơn Thuần Là Không Đủ Trước Ransomware Hiện Đại
Kịch bản tấn công của DeadLock là một lời nhắc nhở rõ ràng rằng antivirus điểm cuối, ngay cả khi đó là một sản phẩm năng lực như Windows Defender, cũng không phải là giải pháp độc lập. Nếu một kẻ vận hành ransomware có đủ quyền trên mạng để vô hiệu hóa phần mềm bảo mật, xóa backup và xóa log, điều đó có nghĩa là chúng đã tiến xa hơn rất nhiều so với điểm mà một công cụ đơn lẻ có thể ngăn chặn chúng.
Các nhóm ransomware hiện đại ngày càng lên kế hoạch cho chính xác kịch bản này. Chúng mặc định rằng bên phòng thủ đã chạy antivirus, và chúng xây dựng sẵn các bước cụ thể để tắt hoặc lách qua nó. Điều này chuyển chiến trường thực sự từ "liệu antivirus có bắt được tập tin không" sang "có thể phát hiện và ngăn chặn các hành vi di chuyển ngang, leo thang đặc quyền, hoặc hoạt động quản trị bất thường nhanh đến mức nào trước khi quá trình mã hóa bắt đầu."
Đây là lý do các đội ngũ bảo mật ngày càng nói về phát hiện và phản ứng thay vì chỉ phòng ngừa đơn thuần. Một thông tin xác thực bị xâm phạm hoặc một hệ thống cấu hình sai cũng đủ để kẻ tấn công đạt đến điểm mà chúng có thể vô hiệu hóa các lớp bảo vệ thay vì né tránh chúng. Các công cụ điểm cuối vẫn có giá trị, nhưng chúng hoạt động tốt nhất như một lớp trong nhiều lớp, chứ không phải là tuyến phòng thủ cuối cùng.
Phòng Thủ Theo Lớp: Phân Đoạn Mạng, VPN và Backup Ngoại Tuyến
Vì chiến thuật của DeadLock được xây dựng xoay quanh việc loại bỏ các tùy chọn khôi phục của nạn nhân, các biện pháp đối phó hiệu quả nhất tập trung vào việc giới hạn phạm vi kẻ tấn công có thể di chuyển và đảm bảo tồn tại các đường dẫn khôi phục mà kẻ tấn công không thể chạm tới.
Phân đoạn mạng là một trong những bước thiết thực nhất mà tổ chức có thể thực hiện. Bằng cách chia mạng thành các vùng nhỏ hơn, cô lập, một máy trạm hoặc máy chủ bị xâm phạm sẽ không tự động trao cho kẻ tấn công đường dẫn đến máy chủ backup, domain controller, hoặc các hệ thống giá trị cao khác. Sự ngăn chặn này có thể là khác biệt giữa một sự cố được kiểm soát và một cuộc đóng băng toàn tổ chức.
Truy cập từ xa an toàn cũng quan trọng không kém. VPN và các công cụ truy cập mã hóa khác giúp đảm bảo rằng các kết nối vào mạng doanh nghiệp, đặc biệt dành cho nhân viên từ xa và nhà cung cấp bên thứ ba, được xác thực và giám sát thay vì bị bỏ ngỏ như một cánh cửa mở. Kết hợp với kiểm soát truy cập mạnh mẽ, điều này làm giảm số lượng điểm xâm nhập mà kẻ tấn công như những kẻ vận hành DeadLock có thể khai thác để có được chỗ đứng ban đầu trước khi leo thang đặc quyền.
Backup ngoại tuyến hoặc bất biến xứng đáng được chú ý đặc biệt vì DeadLock tập trung cụ thể vào việc phá hủy dữ liệu khôi phục. Backup được ngắt kết nối khỏi mạng, hoặc được lưu trữ theo cách ngăn chặn sửa đổi ngay cả bởi tài khoản quản trị, không thể bị xóa hoặc mã hóa cùng với các hệ thống sản xuất. Kiểm tra thường xuyên rằng các backup này thực sự khôi phục chính xác cũng quan trọng không kém việc duy trì chúng ngay từ đầu.
Chiến Thuật Của DeadLock Tiết Lộ Gì Về Hạ Tầng Ransomware Phi Tập Trung
Ngoài các bước kỹ thuật nhắm vào từng nạn nhân riêng lẻ, các lựa chọn hạ tầng của DeadLock chỉ ra một xu hướng rộng hơn trong giới vận hành ransomware: xây dựng các hệ thống được thiết kế để sống sót trước áp lực từ cơ quan thực thi pháp luật và các nỗ lực triệt phá. Hạ tầng phi tập trung khiến cho bên phòng thủ và chính quyền khó có thể phá vỡ toàn bộ chiến dịch bằng cách nhắm vào một máy chủ hoặc tên miền duy nhất, nghĩa là nhóm này có thể tiếp tục hoạt động ngay cả sau khi một phần mạng lưới của chúng bị lộ hoặc bị tịch thu.
Khả năng phục hồi này phản ánh những gì đã xảy ra sau một trong những vụ xâm nhập đã được xác nhận của DeadLock. Vụ rò rỉ dữ liệu ransomware DeadLock làm lộ hàng thập kỷ hồ sơ của Diater đã cho thấy mức độ thiệt hại mà một vụ xâm nhập thành công duy nhất có thể gây ra một khi backup và khả năng phát hiện đã bị tước bỏ, và hậu quả kéo dài đến đâu đối với các tổ chức và cá nhân có dữ liệu liên quan.
Điều Này Có Ý Nghĩa Gì Với Bạn
Đối với hầu hết độc giả, mục tiêu của DeadLock là các tổ chức hơn là cá nhân, nhưng bài học cốt lõi vẫn áp dụng rộng rãi. Nếu bạn quản lý CNTT cho một doanh nghiệp, hoặc bạn chịu trách nhiệm bảo vệ dữ liệu nhạy cảm dưới bất kỳ hình thức nào, hãy giả định rằng một kẻ tấn công kiên định khi có được chỗ đứng sẽ cố gắng vô hiệu hóa các công cụ bảo mật của bạn và phá hủy backup của bạn, chứ không chỉ mã hóa tập tin của bạn. Hãy lập kế hoạch phòng thủ dựa trên giả định đó thay vì hy vọng rằng antivirus đơn thuần sẽ bắt được nỗ lực ban đầu.
Đối với nhân viên và người làm việc từ xa, điều này cũng củng cố giá trị của việc sử dụng các kết nối được bảo mật và giám sát thay vì truy cập từ xa ad hoc khi kết nối vào hệ thống công việc, vì các điểm xâm nhập yếu chính là thứ mà các chiến dịch như DeadLock dựa vào để khởi đầu.
Những Điểm Hành Động Cụ Thể
- Đừng dựa vào antivirus điểm cuối như phòng thủ duy nhất của bạn; hãy kết hợp nó với giám sát các hành vi leo thang đặc quyền và di chuyển ngang bất thường.
- Phân đoạn mạng để một thiết bị bị xâm phạm không thể tiếp cận hệ thống backup hoặc hạ tầng quan trọng.
- Duy trì backup ngoại tuyến hoặc bất biến và kiểm tra khôi phục thường xuyên.
- Sử dụng VPN và xác thực mạnh cho truy cập từ xa để giảm các điểm xâm nhập bị lộ.
- Nghiên cứu các sự cố thực tế như vụ rò rỉ dữ liệu Diater liên quan đến DeadLock để hiểu rõ hậu quả thực tiễn của việc bỏ qua phòng thủ theo lớp.
Bảo vệ trước ransomware DeadLock không phải là tìm ra một công cụ hoàn hảo. Mà là xây dựng các lớp phòng thủ chồng lấp để ngay cả khi một lớp thất bại, kẻ tấn công vẫn gặp phải chướng ngại trước khi đạt đến điểm không thể quay đầu.




