DeadLock 如何利用区块链抵抗封杀

勒索软件团伙长期依赖服务器、域名和托管服务商,而安全研究人员和执法机构最终可以查封或拉黑这些资源。DeadLock 勒索软件团伙正试图将这一薄弱环节从整个体系中移除。根据最近的报道,DeadLock 现在将关键基础设施信息(例如代理或通信地址)存储在公共区块链上,而不是存储在可能通过常规手段被下线的服务器上。

通过将这些数据锚定到去中心化账本,DeadLock 让防御方更难通过单一协同行动来扰乱其运作。传统的关闭行动依赖于找出一个中心化故障点:一个托管服务商、一个域名注册商或一个可被沉洞处理的 IP 地址。当这些信息转而保存在区块链上时,就没有任何一家公司或实体可以接收法律命令,也没有任何一台服务器可以查封。数据持久存在于分布式的节点网络中,没有人单独控制它,而这正是区块链技术原本设计要提供的弹性特性,如今却被重新用于犯罪基础设施。

这并不是该团伙向去中心化和规避打击方向迈出的唯一一步。DeadLock 还被观察到将 Session 消息应用加入其工具包,以便在其他渠道被切断后仍能维持与受害者的通信。这些选择共同指向一种精心策划的策略:在行动的每一层都建立冗余,使任何单一的破坏行动都无法将其整体关闭。

为什么传统勒索软件打击手段正在失势

多年来,打击勒索软件基础设施的标准做法一直是由安全研究人员、托管服务商和执法机构协作,识别并拆除命令与控制服务器、谈判门户和泄密网站。对于依赖集中式网站托管的团伙来说,这种方法效果还算不错,因为这些服务最终要受到法律管辖和提供商服务条款的约束。

基于区块链的基础设施绕开了大部分这类制约。没有可施压的托管公司,也没有可通知的中心化注册商。即使防御方识别出 DeadLock 正在使用的区块链地址,底层网络仍会继续运行。这使得负担重新回到防御方身上,他们必须关注其他关键节点,例如恶意软件的传播方式、支付流程或实际执行加密的终端,而不能再指望一次性干净利落地关闭基础设施来解决问题。

这也预示着一个值得关注的更广泛趋势。随着去中心化技术越来越易用、越来越普及,其他勒索软件运营者很可能也会尝试类似的抗打击技术,这意味着防御方不应假设这只是某个团伙的一次性战术。

这对面临风险的组织和个人意味着什么

对于大多数组织而言,DeadLock 的区块链基础设施的实际影响与其说在于技术本身,不如说在于它所代表的意义:勒索软件团伙越来越难以从外部进行打击,这意味着你自己网络内部的预防和遏制比以往任何时候都更重要。等待执法机构或研究人员拆除某个团伙的基础设施,不再是一张可靠的安全网——如果它曾经真的是的话。

这对中小型企业尤其重要,因为它们可能会以为勒索软件打击行动最终会替自己消除威胁。DeadLock 的做法提醒我们,抗风险的责任主要在于被攻击的组织本身,而不在于事后才追赶的打击生态。

防御措施:网络隔离、VPN 和减少攻击面

好消息是,即便某个团伙的后端基础设施更难被关闭,勒索软件防御的基本原则并没有改变。一些实际措施仍然非常有效:

  • 对网络进行分段,以确保单台受感染设备或单个账户无法触达所有系统。网络隔离可以限制勒索软件在获得初始访问权限后的传播范围。
  • 使用 VPN 进行远程访问,而不是将远程桌面协议或其他管理端口直接暴露到互联网。减少公共攻击面会让攻击者一开始就更难找到入口。
  • 维护离线且经过测试的备份,使数据恢复不依赖于与攻击者谈判,也不依赖于基础设施被关闭。
  • 积极修补并监控终端,因为勒索软件通常仍需要通过网络钓鱼、暴露的服务或未打补丁的软件获得初步立足点,之后才会涉及任何基于区块链的后端。

这些措施都不需要什么特殊工具,但需要持续执行和跟进,而这往往正是组织做得不够的地方。

结论

DeadLock 利用区块链基础设施来抵抗封杀表明,勒索软件运营者的适应速度已经快于传统打击工具。DeadLock 勒索软件的区块链基础设施方法并没有改变真正阻止攻击的关键:强大的网络分段、受限的远程访问和可靠的备份。将这些基本措施视为持续优先事项,而不是一次性项目的组织,无论某个团伙的基础设施变得多么有韧性,都将处于更有利的位置。