Một chiến dịch ransomware có tên DeadLock vừa tìm ra cách mới để duy trì hạ tầng tấn công: ẩn một phần cấu hình điều khiển và kiểm soát (C2) trên blockchain Polygon. Nhóm này, hiện đã xác nhận hơn 80 nạn nhân trên toàn cầu thông qua hình thức tống tiền kép, đang lợi dụng chính nguyên lý phi tập trung vốn vận hành tiền mã hóa để khiến hoạt động của chúng khó bị lực lượng phòng vệ và cơ quan thực thi pháp luật triệt phá hơn.
Cách DeadLock Ẩn Hạ Tầng Điều Khiển Trên Polygon
Ransomware truyền thống dựa vào máy chủ mà giới nghiên cứu bảo mật và cơ quan chức năng có thể nhận diện, thu giữ hoặc vô hiệu hóa (sinkhole) một khi bị phát hiện. Đối tượng vận hành DeadLock dường như đang lảng tránh điểm yếu đó bằng cách lưu trữ dữ liệu cấu hình C2 trực tiếp trên blockchain Polygon, một mạng lưới công khai thường được dùng cho giao dịch tiền mã hóa và ứng dụng phi tập trung.
Bằng cách ghi chi tiết cấu hình vào các giao dịch blockchain hoặc hợp đồng thông minh, phần mềm độc hại có thể lấy chỉ thị từ một nguồn không được lưu trữ trên bất kỳ máy chủ đơn lẻ nào. Không có tên miền để thu giữ, cũng không có nhà cung cấp hosting nào để gây sức ép buộc ngắt kết nối. Chỉ cần chính mạng lưới Polygon còn hoạt động, dữ liệu mà DeadLock dựa vào vẫn có thể truy cập được. Điều này phản ánh xu hướng rộng hơn mà các đội ngũ bảo mật đã cảnh báo ở các họ phần mềm độc hại khác đang thử nghiệm hạ tầng trên chuỗi, nhưng sự xuất hiện của nó trong một chiến dịch ransomware đang hoành hành cho thấy những kỹ thuật này lan rộng nhanh chóng như thế nào, vượt ra ngoài nghiên cứu chứng minh khả thi.
Cách tiếp cận này xây dựng trên những chiến thuật mà DeadLock từng sẵn sàng sử dụng một cách quyết liệt. Như đã trình bày chi tiết trong bài viết trước về cách DeadLock ransomware vô hiệu hóa Defender, bản sao lưu và nhật ký sự kiện, nhóm này kết hợp phương thức xâm nhập quen thuộc với chủ đích loại bỏ mọi thứ có thể giúp nạn nhân khôi phục hoặc hỗ trợ điều tra viên truy vết cuộc tấn công.
Vì Sao C2 Dựa Trên Blockchain Lại Khó Triệt Phá Hơn So Với Máy Chủ Truyền Thống
Hoạt động triệt phá ransomware thường dựa vào việc xác định và phá vỡ các điểm lỗi tập trung: máy chủ điều khiển, nhà đăng ký tên miền, công ty hosting sẵn sàng hợp tác. Blockchain công khai không có kiểu mục tiêu đơn lẻ như vậy. Giống như các mạng blockchain khác, Polygon được phân phối trên hàng nghìn nút (node) độc lập, không có đơn vị vận hành trung tâm nào có thể đơn giản xóa một giao dịch hay chặn một địa chỉ.
Chính sức đề kháng đó là lý do khiến các sổ cái phi tập trung trở nên hấp dẫn với kẻ tấn công muốn tồn tại lâu hơn các nỗ lực trấn áp. Ngay cả khi giới nghiên cứu bảo mật xác định được hợp đồng hoặc địa chỉ ví cụ thể mà DeadLock đang sử dụng, việc xóa dữ liệu đó khỏi blockchain một khi đã được ghi là không thực tế. Điều tra viên có thể theo dõi hoạt động và có khả năng lần ra các ví liên quan, nhưng họ không thể sử dụng những đòn bẩy giống như đối với một máy chủ thuê nằm trong trung tâm dữ liệu. Điều này thay đổi cán cân cuộc chiến: lực lượng phòng vệ buộc phải tập trung hơn vào việc phát hiện hành vi của phần mềm độc hại trên hệ thống bị nhiễm, thay vì trông đợi vào việc phá vỡ chuỗi cung ứng hạ tầng của chúng.
Ai Đang Bị Nhắm Tới và Tống Tiền Kép Có Ý Nghĩa Gì Với Nạn Nhân
Số nạn nhân của DeadLock, hiện đã vượt qua 80 tổ chức toàn cầu, phản ánh mô hình tống tiền kép đã trở thành tiêu chuẩn ở các nhóm ransomware có động cơ tài chính. Phần mềm độc hại mã hóa tập tin của nạn nhân, cắt đứt truy cập vào các hệ thống quan trọng, đồng thời kẻ vận hành đe dọa sẽ rò rỉ công khai dữ liệu bị đánh cắp nếu không trả tiền chuộc. Điều này mang lại cho nạn nhân hai lý do riêng biệt để trả tiền: khôi phục hoạt động và ngăn chặn sự lộ lọt dữ liệu gây thiệt hại.
Hậu quả của lời đe dọa thứ hai đã trở nên cụ thể trong một vụ từng được đề cập trên trang này, nơi vi phạm do DeadLock ransomware phơi bày cả thập kỷ hồ sơ tại Diater, một công ty dược sinh học với dữ liệu sức khỏe nhạy cảm bị đặt vào rủi ro. Vụ việc đó minh họa cách các chiến dịch tống tiền kép không kết thúc với quyết định chuộc tiền; dữ liệu bị rò rỉ có thể lưu hành rất lâu sau khi cuộc tấn công được xử lý, ảnh hưởng tới bệnh nhân, khách hàng hoặc đối tác không có vai trò trực tiếp trong vụ vi phạm.
Điều Này Có Ý Nghĩa Gì Với Bạn
Đa số độc giả sẽ không phải là mục tiêu trực tiếp của một nhóm ransomware như DeadLock, nhưng ảnh hưởng gián tiếp từ các cuộc tấn công này lan tới những người bình thường có dữ liệu cá nhân nằm trong hệ thống của các tổ chức bị nhắm tới. Thiết lập C2 kháng cự blockchain không thay đổi những gì xảy ra ở phía bạn khi xảy ra vi phạm: thông tin của bạn vẫn có thể bị phơi bày trong một vụ rò rỉ, bất kể hạ tầng hậu trường của kẻ tấn công có tinh vi đến đâu.
Với tổ chức, bài học trực tiếp hơn. Các nhóm ransomware đang mượn kỹ thuật phục hồi từ thế giới tiền mã hóa chính vì các chiến dịch triệt phá đã trở thành một biện pháp ngăn chặn thực sự. Điều đó có nghĩa là cuộc chiến ngày càng phải diễn ra sớm hơn, ở điểm xâm nhập và mã hóa, thay vì trông cậy vào việc phá vỡ hạ tầng sau khi sự cố xảy ra.
Phòng Vệ Thực Tiễn Trước Ransomware Như DeadLock
Một vài nguyên tắc nền tảng vẫn quan trọng hơn bất kỳ sản phẩm bảo mật đơn lẻ nào. Duy trì các bản sao lưu bất biến (immutable backups) ngoại tuyến mà ransomware không thể với tới hoặc xóa cùng với hệ thống chính của bạn. Phân đoạn mạng để một thiết bị đầu cuối bị xâm phạm không thể lan thành toàn bộ mã hóa các ổ đĩa dùng chung và máy chủ. Cập nhật công cụ phát hiện điểm cuối và giám sát hành vi liên quan đến việc vô hiệu hóa phần mềm bảo mật hoặc xóa nhật ký sự kiện, một mô thức DeadLock từng sử dụng trước khi giành toàn quyền kiểm soát mạng.
Sự xuất hiện của khả năng kháng cự triệt phá C2 qua blockchain ở ransomware là lời nhắc nhở rằng kẻ tấn công đang thích ứng nhanh hơn khả năng theo kịp của bất kỳ công cụ phòng thủ đơn lẻ nào. Bảo mật phân lớp, sao lưu đã kiểm tra và phát hiện nhanh vẫn là cách đáng tin cậy nhất để hạn chế thiệt hại khi chỉ phòng ngừa thôi là chưa đủ. Luôn cập nhật thông tin về cách các nhóm như DeadLock vận hành, và thực hiện những bước bảo vệ cơ bản ngay lúc này, vẫn là cách thiết thực nhất để giảm thiểu khả năng bạn trở thành nạn nhân trong vụ vi phạm tiếp theo xuất hiện trên mặt báo.




