一种名为DeadLock的勒索软件运营团伙找到了一种新方法,以保持其攻击基础设施活跃:将部分命令与控制(C2)配置隐藏在Polygon区块链上。该团伙已通过双重勒索在全球范围内索要超过80名受害者,正利用为加密货币提供动力的去中心化原理,使其运营更难以被防御者和执法机构关闭。
DeadLock如何将其命令基础设施隐藏在Polygon上
传统勒索软件依赖服务器,安全研究人员和执法部门可以在发现后识别、扣押或沉洞化这些服务器。DeadLock的运营者似乎正在绕过这一弱点,将C2配置数据直接存储在Polygon区块链上,这是一个通常用于加密货币交易和去中心化应用的公共网络。
通过将配置详情写入区块链交易或智能合约,恶意软件可以从并非托管在单一服务器上的来源获取指令。这里没有可以查封的域名,也没有可以施压拔掉插头的主机服务商。只要Polygon网络本身在运行,DeadLock所依赖的数据就始终可访问。这与安全团队在其他恶意软件家族中标记出的更广泛趋势相呼应——它们正在试验链上基础设施,但在活跃的勒索软件活动中出现,凸显了这些技术从概念验证研究向外传播的速度有多快。
这种方法建立在DeadLock已经展现出积极使用的战术之上。正如此前关于DeadLock勒索软件杀掉Defender、备份和事件日志的报道所述,该团伙将常见的入侵手段与刻意消除任何可能帮助受害者恢复或调查人员追溯攻击痕迹的元素结合在一起。
为什么基于区块链的C2比传统服务器更难被取缔
勒索软件的取缔通常依赖于识别和破坏集中式的故障点:一台命令服务器、一个域名注册商、一家愿意合作的主机商。公链并不提供这种单一目标。Polygon和其他区块链网络一样,分布在成千上万个独立节点上,没有中心化运营者能简单地删除一笔交易或封锁一个地址。
这种韧性正是去中心化账本对想要在执法行动中撑得更久的攻击者的吸引力所在。即使安全研究人员识别出DeadLock正在使用的特定合约或钱包地址,一旦数据被记录在区块链上,要将其移除是不现实的。调查人员可以监控活动并可能追踪相关钱包,但他们无法像对待数据中心里租用的一台服务器那样拉下操控杆。这改变了对抗的平衡:防御者必须更侧重于检测恶意软件在受感染系统上的行为,而不是指望破坏其基础设施供应链。
谁成为目标以及双重勒索对受害者意味着什么
DeadLock的受害者数量在全球已超过80个组织,反映出在以经济利益为动机的勒索软件团伙中已成为标配的双重勒索模式。恶意软件加密受害者的文件,切断对关键系统的访问,同时运营者威胁如果不支付赎金就公开泄露窃取的数据。这给了受害者支付赎金的两个不同理由:恢复运营并防止破坏性的数据曝光。
第二个威胁的后果在之前本站报道的一个案例中变得具体,其中DeadLock勒索软件入侵曝光了Diater十年的记录,这家生物制药公司的敏感健康数据被置于风险之中。该事件表明,双重勒索活动并不会因赎金决定而结束;泄露的数据在攻击解决后可能长期流传,影响到在入侵中并无直接角色的患者、客户或合作伙伴。
这对你我意味着什么
大多数读者不会成为DeadLock这类勒索软件团伙的直接目标,但这些攻击的涟漪效应会波及普通人,他们的个人数据就存储在受攻击组织的系统里。一个可抵抗区块链的C2设置并不会改变漏洞你这端所发生的事:无论攻击者的后端基础设施有多高明,你的信息依然可能最终在泄露中曝光。
对组织而言,启示更为直接。勒索软件团伙之所以从加密领域借用韧性技术,正是因为取缔已真正成为一种威慑。这意味着对抗越来越需要提前到入侵和加密阶段,而不是依赖于事后破坏基础设施。
对抗DeadLock等勒索软件的实用防御措施
少数几项基本措施仍然比任何单一安全产品更重要。保持离线的、不可篡改的备份,使其无法与主系统一同被勒索软件触及或删除。对网络进行分段,使单个被攻破的终端无法级联到全部共享驱动器和服务器的加密。保持端点检测工具更新,并监控与禁用安全软件或清除事件日志相关的行为,这是DeadLock在获得对网络的完全控制之前曾使用过的模式。
勒索软件利用区块链逃避C2取缔的出现提醒我们,攻击者的适应速度超过任何单一防御工具能够跟上的水平。分层安全、经过测试的备份和快速检测,仍然是当仅靠预防不够时限制损害的最可靠方式。了解DeadLock这类团伙的运作方式,并从现在开始采取基本的保护措施,仍然是减少你暴露在下一次头条入侵事件风险中最实际的方式。




