Một Băng Đảng Ransomware Với 483 Nạn Nhân và Bộ Công Cụ Ngày Càng Mở Rộng
Một chiến dịch ransomware mang tên The Gentlemen được cho là đã xâm phạm 483 nạn nhân bằng cách kết hợp hai loại công cụ độc hại riêng biệt: một tiện ích né tránh phòng thủ có tên GentleKiller và một trojan truy cập từ xa có tên EtherRAT. Cùng với nhau, các công cụ này cho phép nhóm tấn công vô hiệu hóa phần mềm bảo mật trên máy của mục tiêu và duy trì kênh liên lạc chỉ huy và điều khiển ẩn mà các nhà phòng thủ khó có thể đóng lại.
Nhóm này, mà các nhà nghiên cứu bảo mật cũng đã liên hệ với các cuộc tấn công vào các tổ chức như sân trượt băng Hà Lan được đề cập trong báo cáo của chúng tôi về cuộc tấn công của băng đảng ransomware The Gentlemen vào Thialf, đã không ngừng mở rộng phạm vi ảnh hưởng của mình. Thay vì dựa vào một lỗ hổng khai thác mới duy nhất, thành công của băng đảng dường như đến từ việc xếp chồng nhiều kỹ thuật né tránh nổi tiếng vào một gói tự động duy nhất, sau đó tái sử dụng gói đó trên một số lượng lớn mục tiêu.
Cách GentleKiller Đánh Bại Phần Mềm Bảo Mật
Trọng tâm của chiến dịch này là GentleKiller, một công cụ được xây dựng quanh một kỹ thuật thường được gọi là BYOVD, hay "Bring Your Own Vulnerable Driver" (Mang Trình Điều Khiển Dễ Bị Tổn Thương Của Bạn). Nói một cách đơn giản, kẻ tấn công cài đặt một trình điều khiển phần cứng hoặc phần mềm hợp pháp nhưng có lỗ hổng lên máy tính của nạn nhân. Vì trình điều khiển đó thường được ký số và được Windows tin cậy, nó có thể chạy với các đặc quyền sâu ở cấp hệ thống. Kẻ tấn công sau đó khai thác một điểm yếu đã biết trong trình điều khiển đó để tắt hoặc làm mù phần mềm bảo mật đang chạy trên máy, biến một phần mềm đáng tin cậy thành vũ khí chống lại chính các công cụ được thiết kế để ngăn chặn nó.
Theo các báo cáo về chiến dịch này, GentleKiller đã được sử dụng để đánh bại sản phẩm của 48 nhà cung cấp phần mềm bảo mật khác nhau. Con số đó có ý nghĩa vì nó cho thấy công cụ này không được thiết kế để né tránh một hoặc hai chương trình chống virus cụ thể. Thay vào đó, nó được xây dựng như một khuôn khổ rộng, có thể tái sử dụng, có khả năng vô hiệu hóa một phần lớn thị trường bảo vệ endpoint. Điều này phản ánh một mô hình mà chúng tôi đã theo dõi trước đây trong bài viết về cách ransomware The Gentlemen làm mù các công cụ EDR, nơi các nhà điều hành của nhóm đã thể hiện sự quan tâm nhất quán đến việc vô hiệu hóa khả năng phát hiện trước khi triển khai tải trọng mã hóa thực sự của họ.
EtherRAT và Bước Ngoặt Blockchain
Thành phần thứ hai, EtherRAT, xử lý liên lạc chỉ huy và điều khiển (C2), kênh mà kẻ tấn công sử dụng để gửi lệnh đến các máy bị nhiễm và nhận lại dữ liệu bị đánh cắp hoặc cập nhật trạng thái. Điều khiến EtherRAT khác biệt là việc sử dụng hạ tầng blockchain cho mục đích này theo các báo cáo. Các máy chủ C2 truyền thống có thể bị các nhà nghiên cứu hoặc cơ quan thực thi pháp luật xác định và gỡ xuống khi bị phát hiện. Bằng cách định tuyến liên lạc qua các cơ chế dựa trên blockchain, kẻ tấn công khiến việc gỡ bỏ đó trở nên khó khăn hơn đáng kể, vì dữ liệu blockchain được phân tán và chống lại việc đóng cửa tại một điểm duy nhất.
Sự kết hợp này — một công cụ tiêu diệt phòng thủ dựa trên trình điều khiển đi kèm với kênh C2 linh hoạt — phản ánh một xu hướng rộng lớn hơn trong các hoạt động ransomware-as-a-service: xây dựng một lần, bán hoặc cấp phép rộng rãi, và để các chi nhánh chạy các chiến dịch quy mô lớn nhắm vào nhiều loại mục tiêu khác nhau, bao gồm cả các doanh nghiệp nhỏ và vừa ngày càng bị các nhóm cạnh tranh giành thị phần chỉa vào, như chúng tôi đã trình bày chi tiết trong bài viết về Qilin và The Gentlemen leo thang tấn công SMB.
Điều Này Có Ý Nghĩa Gì Đối Với Bạn
Nếu bạn quản lý hệ thống CNTT cho một doanh nghiệp, hoặc thậm chí chỉ quan tâm đến bảo mật mạng gia đình của mình, bài học cốt lõi ở đây không cụ thể cho The Gentlemen. Đó là về giới hạn của việc phụ thuộc vào bất kỳ sản phẩm bảo mật đơn lẻ nào. Một công cụ có khả năng đánh bại 48 nhà cung cấp khác nhau cho thấy rằng phần mềm chống virus hoặc phần mềm phát hiện endpoint một mình không thể được coi là một biện pháp phòng thủ hoàn chỉnh.
Đối với cá nhân, rủi ro thực tế thấp hơn nhưng không phải bằng không: các nhóm ransomware thường có được quyền truy cập ban đầu qua email lừa đảo, dịch vụ truy cập từ xa bị lộ, hoặc phần mềm chưa được vá lỗi — cùng những điểm xâm nhập khiến dữ liệu cá nhân và mạng gia đình gặp rủi ro. Giữ hệ thống được cập nhật, sử dụng mật khẩu duy nhất, và thận trọng với các tệp đính kèm không được yêu cầu vẫn là biện pháp bảo vệ nền tảng bất kể phần mềm độc hại phía sau có tinh vi đến đâu.
Đối với các tổ chức, chiến dịch này là một lời nhắc nhở rằng việc trả tiền chuộc không đảm bảo an toàn trong tương lai. Như đã đề cập trong phân tích trước đó của chúng tôi về một nghiên cứu của Proofpoint về những người trả tiền chuộc ransomware, khoảng một trong ba công ty trả tiền chuộc sẽ bị nhắm mục tiêu lần nữa. Phòng thủ theo lớp, sao lưu ngoại tuyến, và các chính sách cho phép danh sách trắng trình điều khiển (giới hạn trình điều khiển cấp kernel nào có thể được tải) là những biện pháp bảo vệ bền vững hơn nhiều so với việc hy vọng một công cụ bảo mật duy nhất sẽ bắt được mọi mối đe dọa.
Bài Học Rút Ra
- Đừng chỉ dựa vào một sản phẩm bảo mật; phòng thủ theo lớp quan trọng hơn khi kẻ tấn công thiết kế các công cụ cụ thể để vượt qua từng nhà cung cấp riêng lẻ.
- Hạn chế trình điều khiển nào có thể được tải trên hệ thống của bạn, vì các cuộc tấn công BYOVD phụ thuộc vào việc cài đặt trình điều khiển bên ngoài có quyền truy cập kernel.
- Duy trì sao lưu ngoại tuyến đã được kiểm tra để nhiễm ransomware không buộc phải đưa ra quyết định thanh toán.
- Xử lý các email bất ngờ, liên kết, và yêu cầu truy cập từ xa với sự nghi ngờ, vì quyền truy cập ban đầu thường vẫn bắt đầu từ kỹ thuật xã hội cơ bản hoặc phần mềm chưa được vá.
- Cập nhật thông tin về các nhóm như chiến dịch ransomware The Gentlemen, vì các công cụ và mục tiêu của chúng tiếp tục phát triển.
FAQ: Q1: The Gentlemen ransomware đã xâm phạm bao nhiêu nạn nhân? A1: The Gentlemen được cho là đã xâm phạm 483 nạn nhân. Q2: GentleKiller là gì? A2: GentleKiller là một công cụ né tránh phòng thủ sử dụng kỹ thuật BYOVD để vô hiệu hóa hoặc làm mù phần mềm bảo mật trên máy của nạn nhân. Q3: EtherRAT làm gì? A3: EtherRAT xử lý liên lạc chỉ huy và điều khiển cho kẻ tấn công, sử dụng hạ tầng blockchain để khiến việc gỡ bỏ trở nên khó khăn hơn. Q4: GentleKiller có thể đánh bại sản phẩm của bao nhiêu nhà cung cấp bảo mật? A4: GentleKiller đã được sử dụng để đánh bại sản phẩm của 48 nhà cung cấp bảo mật khác nhau. Q5: BYOVD là gì? A5: BYOVD viết tắt của "Bring Your Own Vulnerable Driver" (Mang Trình Điều Khiển Dễ Bị Tổn Thương Của Bạn), nơi kẻ tấn công cài đặt một trình điều khiển hợp pháp nhưng có lỗ hổng đã được ký số và khai thác một điểm yếu đã biết để tắt phần mềm bảo mật.
---END---




