Wieloplatformowe oprogramowanie ransomware: obecna sytuacja, rodziny i mechanizmy obronne

Ostatnia aktualizacja: 26 stycznia 2026
  • Wieloplatformowe oprogramowanie ransomware wykorzystuje języki takie jak Rust i Go, aby atakować systemy Windows, Linux i ESXi z poziomu tej samej bazy kodu.
  • Rodziny takie jak 01flip, Luna, Akira, VolkLocker czy PromptLock są przykładem ewolucji w kierunku RaaS, sztucznej inteligencji i ataków na infrastrukturę krytyczną.
  • Kluczem do ograniczenia skutków jest połączenie EDR/XDR, zarządzania powierzchnią ataku, narzędzi szkoleniowych i deszyfrujących.

wieloplatformowe oprogramowanie ransomware

Wieloplatformowe ataki ransomware stały się jednym z najpoważniejszych problemów firm, instytucji publicznych i wszelkiego rodzaju organizacji. Nie mówimy już tylko o wirusach atakujących komputery z systemem Windows, ale także o rodzinach zdolnych do szyfrowania danych na serwerach Linux, hiperwizorach ESXi, maszynach wirtualnych, a coraz częściej nawet do wykorzystywania sztucznej inteligencji do automatyzacji ataków.

W ostatnich latach byliśmy świadkami fali nowych rodzin ransomware napisanych w językach Rust, Go lub C++ , eksplozji modeli ransomware-as-a-Service (RaaS) oraz wysoce ukierunkowanych kampanii przeciwko krytycznej infrastrukturze i sieciom korporacyjnym. Jednocześnie zespoły reagowania na incydenty i laboratoria cyberbezpieczeństwa badały wewnętrzne mechanizmy tych ataków, wykrywały błędy projektowe, publikowały narzędzia deszyfrujące i dokumentowały coraz bardziej złożone taktyki, techniki i procedury (TTP).

Czym jest wieloplatformowy ransomware i dlaczego jego popularność tak wzrosła?

Mówiąc o wieloplatformowym ransomware, mamy na myśli złośliwe oprogramowanie zdolne do działania na więcej niż jednym systemie operacyjnym , zazwyczaj Windows i Linux, a często również w środowiskach wirtualizacyjnych, takich jak VMware ESXi. Kluczem do tego przełomu jest wykorzystanie nowoczesnych języków programowania, takich jak Rust, Go lub, w mniejszym stopniu, C/C++, z kompilacjami specyficznymi dla danej architektury.

Cel jest jasny: maksymalizacja wpływu w obrębie pojedynczej sieci korporacyjnej . Jeśli atakujący uzyskają dostęp do środowiska, chcą móc szyfrować komputery użytkowników, serwery, kontrolery domeny, urządzenia NAS (patrz Ochrona NAS ), maszyny wirtualne i wszelkie zasoby przechowujące cenne informacje. To znacznie zwiększa siłę negocjacji okupu.

Języki takie jak Rust i Go są niezależne od platformy i umożliwiają stosunkowo łatwą kompilację plików binarnych dla różnych systemów i architektur (x86, x86_64, ARM itd.). Zostało to wykorzystane przez grupy takie jak BlackCat, Hive, Luna, Akira, PromptLock i inne, które nie zadowalają się skupieniem na jednym typie systemu.

Co więcej, wiele grup cyberprzestępczych przyjęło model Ransomware-as-a-Service (RaaS) , w którym twórcy złośliwego oprogramowania wynajmują swoją platformę partnerom. Partnerzy ci odpowiadają za włamanie się do sieci i wdrożenie ransomware w zamian za zapłatę okupu. Takie podejście promuje modułowy, łatwy do przenoszenia kod, który może bezproblemowo funkcjonować w wielu środowiskach.

01flip: wieloplatformowy ransomware Rust skupiający się na systemach Windows i Linux

Jednym z niedawnych przykładów tego trendu jest 01flip, ransomware napisany w całości w języku Rust , który zaobserwowano atakując systemy Windows i Linux w sieciach w regionie Azji i Pacyfiku, co sprawia, że ​​administrowanie systemem Linux jest kluczowe dla bezpieczeństwa. Badacze powiązali go z aktywnością śledzoną jako CL-CRI-1036, związaną z cyberprzestępczością o charakterze finansowym.

Pierwsze oznaki pojawiły się na początku czerwca 2025 roku, kiedy w odizolowanym środowisku przeanalizowano podejrzany plik wykonywalny systemu Windows, wykazujący typowe zachowanie ransomware. Plik binarny nie był ani spakowany, ani mocno zaciemniony, co ułatwiło potwierdzenie, że jest to autentyczny kod Rust. Nazwa 01flip pochodzi od rozszerzenia dodawanego do zaszyfrowanych plików (.01flip) oraz adresu kontaktowego w nocie z żądaniem okupu (01Flip@protonme).

Następnie, dzięki analizie próbek na platformach udostępniających złośliwe oprogramowanie, zidentyfikowano wersję 01flip dla systemu Linux, która pozostawała niewykryta przez co najmniej trzy miesiące . Użycie języka Rust i kompilacji krzyżowej pozwoliło atakującym zachować praktycznie identyczną logikę wewnętrzną obu wariantów, zmieniając jedynie zależności specyficzne dla danej platformy.

Narzędzia takie jak rustbininfo wykazały, że wersja Rusta, skrót commita i większość bibliotek (skrzynek) były takie same w plikach binarnych dla systemów Windows i Linux. Wskazuje to, że grupa ponownie wykorzystuje ten sam kod źródłowy i kompiluje go dla różnych systemów z minimalnymi zmianami, co jest jedną z głównych zalet tego wieloplatformowego podejścia.

Jeśli chodzi o rzeczywisty wpływ, jak dotąd odnotowano niewielką liczbę ofiar , chociaż niektóre z nich zarządzają krytyczną infrastrukturą społeczną w Azji Południowo-Wschodniej. Istnieją dowody na naruszenia danych na forach dark webu związanych z CL-CRI-1036, ale całkowita liczba organizacji, których to dotyczy, pozostaje nieznana.

01 łańcuch ataku typu flip: początkowy dostęp, ruch boczny i rozmieszczenie

Analiza kryminalistyczna sieci zainfekowanych przez 01flip ujawnia raczej ręczne i ukierunkowane podejście . W jednym udokumentowanym przypadku atakujący rozpoczęli sondowanie obwodu na początku kwietnia 2025 roku, próbując wykorzystać starsze luki, takie jak CVE-2019-11580 w aplikacjach skierowanych do Internetu.

Chociaż nie udało się ustalić dokładnego wektora wejścia, który się powiódł, istnieją mocne dowody na to, że atakujący wdrożyli Sliver , znany program open source do emulacji ataku i framework C2 napisany w języku Go i środowisku wieloplatformowym, na komputerze ofiary z systemem Linux. Sygnał Sliver działający z profilem obrotowym TCP został wykryty miesiąc po pierwszej próbie ataku.

Dzięki temu skonsolidowanemu dostępowi, pod koniec maja 2025 roku grupa stojąca za CL-CRI-1036 przeniosła się na inne komputery z systemem Linux , pobierając nowe implanty Silver, aby rozszerzyć swoją obecność w sieci. Wdrożenie ransomware 01flip nastąpiło później, gdy atakujący zapoznali się ze środowiskiem i uzyskali wystarczające uprawnienia administracyjne.

W końcowej fazie incydentu wykryto wiele wystąpień 01flip działających niemal jednocześnie na komputerach z systemami Windows i Linux w tej samej organizacji. Chociaż dokładna metoda wewnętrznej propagacji nie jest jasna, można założyć, że wykorzystali oni funkcjonalności Sliver i dodatkowe moduły do:

  • Wykonaj interaktywne rozpoznawanie systemów i usług.
  • Pobierz dane uwierzytelniające i zwiększyć uprawnienia w obrębie domeny.
  • Wykonuj ruchy boczne w kierunku innych kluczowych segmentów i serwerów.

W swojej komunikacji atakujący żądali zapłaty do 1 bitcoina (BTC) za odszyfrowanie i wykorzystywali szyfrowane kanały (bezpieczną pocztę e-mail i prywatne wiadomości) do negocjacji z ofiarami. Przynajmniej w tej kampanii nie zaobserwowano żadnego publicznego portalu do podwójnego wymuszenia, podobnego do tych używanych przez duże grupy RaaS, chociaż bezpośrednio po infekcji na forum dark webu znaleziono post o rzekomej sprzedaży danych.

Wewnętrzne działanie 01flip: szyfrowanie, unikanie i usuwanie śladów

Logika stojąca za 01flip jest stosunkowo prosta, choć zawiera kilka ciekawych szczegółów inżynieryjnych . Po uruchomieniu na zainfekowanym systemie ransomware wykonuje następujące główne działania:

  1. Wyświetl wszystkie dostępne jednostki (w systemie Windows od A: do Z:; w systemie Linux, zamontowane systemy plików), aby zlokalizować maksymalną liczbę zapisywalnych katalogów.
  2. Utwórz notatkę z żądaniem okupu o nazwie RECOVER-YOUR-FILE.TXT w każdym folderze, do którego ma uprawnienia do zapisu. Zawiera on dane kontaktowe i blok zaszyfrowanych informacji używanych podczas negocjacji.
  3. Zmień nazwę plików docelowych podążając za wzorem . .<0 lub 1>.01flip, dzięki czemu można zidentyfikować każdą ofiarę i rozróżnić pewne parametry szyfrowania.
  4. Zaszyfruj zawartość plików za pomocą algorytmu AES-128-CBC korzystając z symetrycznego klucza sesji wygenerowanego dla każdego systemu.
  5. Zaszyfruj ten klucz sesji za pomocą osadzonego klucza publicznego RSA-2048 w pliku binarnym i uwzględnia go w nocie z żądaniem okupu, tak aby tylko osoba dysponująca prywatnym kluczem RSA mogła wygenerować deszyfrator.
  6. Eliminuje się na końcu wykonania aby skomplikować analizę kryminalistyczną.
  SystemRescue: Kompletny przewodnik po podstawowym systemie ratunkowym

Pod względem unikania, 01flip charakteryzuje się wykorzystaniem natywnych interfejsów API i wywołań niskiego poziomu, gdy tylko jest to możliwe . W systemie Windows korzysta z funkcji jądra zamiast interfejsów API wysokiego poziomu, które są zazwyczaj ściślej monitorowane przez rozwiązania bezpieczeństwa. W systemie Linux w podobny sposób wykorzystuje bezpośrednie wywołania systemowe. Ta strategia nie jest niezawodna, ale pomaga zamaskować aktywność w legalnym szumie systemu operacyjnego.

Kolejna warstwa zaciemniania polega na szyfrowaniu poufnych ciągów znaków w pliku binarnym . Żądanie okupu, nazwa pliku, lista rozszerzeń do przetworzenia oraz sam klucz publiczny RSA są przechowywane w postaci zaszyfrowanej. W czasie wykonywania są one odszyfrowywane poprzez zastosowanie prostej operacji odejmowania (SUB) do par bajtów. W zależności od rozmiaru każdego ciągu znaków, jest on umieszczany w sekcji .text lub .data pliku wykonywalnego.

Paradoksalnie, 01flip zawiera również prostą technikę anty-sandbox: sprawdza, czy nazwa pliku wykonywalnego zawiera ciąg „01flip” . Jeśli go wykryje, po prostu usuwa się bez inicjowania szyfrowania. To nieco komplikuje automatyczną analizę, gdy systemy laboratoryjne zmieniają nazwy próbek, ale wciąż jest to dość podstawowa sztuczka.

Moduł usuwania śladów jest bardziej zaawansowany. Po zakończeniu fazy szyfrowania ransomware próbuje nadpisać własny plik binarny losowymi danymi, a następnie usunąć go z dysku, zarówno w systemie Windows, jak i Linux. W praktyce używa poleceń specyficznych dla danej platformy:

  • W systemie Windows: połącz ping w celu wprowadzenia pauzy, fsutil w celu wyzerowania kilku megabajtów pliku, a następnie wymuszone usunięcie (Z /f /q).
  • W systemie Linux: używa dd z /dev/urandom, aby wypełnić kilka megabajtów samego pliku wykonywalnego losowymi danymi a następnie uruchamia cichą komendę rm.

Polityka wykluczeń szyfrowania i możliwe powiązanie z LockBit

Podobnie jak inne rodziny ransomware, 01flip zawiera listę rozszerzeń plików, których nigdy nie szyfruje . Celem tej listy wykluczeń jest uniknięcie bezużyteczności systemu operacyjnego i zapewnienie, że usługi krytyczne dla atakującego (takie jak narzędzia administracyjne czy pliki binarne systemu) będą nadal działać, aby środowisko pozostało stabilne, a ofiara mogła się komunikować i zapłacić okup.

Wśród wykluczonych rozszerzeń znajdziemy dużą liczbę plików wykonywalnych i typów systemowych : exe, dll, sys, bat, cmd, com, msi, msu, ocx, so, o, bin, rom, winmd, sterowniki (drv), czcionki (ttf, woff, otf, fnt, fon), zasoby wizualne (ico, icns, cur, ani), pliki tymczasowe i pamięci podręcznej (tmp, sfcache), łącza (lnk), pliki blokady (lock) lub pakiety instalacyjne (deb, dmg, apk, app, cab, iso) i wiele innych.

Wykluczenie rozszerzenia lockbit jest szczególnie godne uwagi , ponieważ zazwyczaj nie jest ono używane legalnie . Fakt, że 01flip ignoruje wszystkie pliki z rozszerzeniem .lockbit, skłonił analityków do podejrzeń o możliwe nakładanie się lub powiązanie z grupą stojącą za niesławnym ransomware LockBit, śledzonym przez niektórych dostawców pod nazwą Flighty Scorpius.

Jednak poza tym osobliwym zbiegiem okoliczności w kodzie, nie znaleziono żadnych TTP, infrastruktury ani wzorców transakcyjnych , które jednoznacznie wskazywałyby na bezpośredni związek między CL-CRI-1036 a LockBitem. Mogło to być celowe nawiązanie, sposób na uniknięcie konfliktów między transakcjami lub po prostu kopia fragmentów kodu pobrana z publicznych próbek.

W każdym razie lista wykluczeń jest istotną częścią konstrukcji oprogramowania ransomware , ponieważ pozwala na kontynuowanie uruchamiania systemu i zapobiega uszkodzeniu elementów niezbędnych ofierze do uzyskania dostępu do komunikatu o okupie, interakcji ze środowiskiem i dokonania płatności, jeśli zdecyduje się to zrobić.

Środowiska ESXi, Rust, Go i wzrost liczby ataków ransomware na wielu platformach

Laboratoria bezpieczeństwa różnych firm obserwują stały wzrost liczby rodzin ransomware, które atakują hiperwizory ESXi, a także systemy Windows i Linux. Ponieważ znaczna część infrastruktury korporacyjnej została zwirtualizowana, włamanie się na serwer ESXi umożliwia atakującym zaszyfrowanie dziesiątek, a nawet setek maszyn wirtualnych jednocześnie.

Na przykład grupa Luna używa ransomware napisanego w języku Rust, który może atakować jednocześnie systemy Windows, Linux i ESXi. Analiza firmy Kaspersky wykryła reklamy Luna na forach dark webowych, w których podawano, że firma współpracuje wyłącznie z rosyjskojęzycznymi partnerami. Ten szczegół, wraz z pewnymi błędami ortograficznymi w żądaniu okupu zawartym w pliku binarnym, sugeruje rosyjskie pochodzenie.

Innym godnym uwagi przypadkiem jest Black Basta, rodzina ransomware'ów napisanych w języku C++, która od momentu pojawienia się w 2022 roku zaatakowała ponad 40 organizacji, głównie w Stanach Zjednoczonych, Europie i Azji. Zarówno Black Basta, jak i Luna posiadają specyficzne warianty dla ESXi, co wzmacnia trend atakowania warstwy wirtualizacji jako pojedynczego punktu awarii.

Tymczasem grupy takie jak BlackCat i Hive również wdrożyły Rust i Go . Hive w szczególności łączy oba języki w swoim ekosystemie narzędzi i stał się klasycznym przykładem wieloplatformowego ransomware zorientowanego na model RaaS, z panelami afiliacyjnymi, zarządzaniem ofiarami i wysoce wyrafinowanymi strategiami podwójnego wymuszenia.

Podstawowe przesłanie badaczy jest jasne: wybór języków takich jak Rust i Go zmniejsza nakład pracy potrzebny do przenoszenia oprogramowania ransomware między platformami , ułatwia w pewnym stopniu obejście tradycyjnych statycznych sygnatur i komplikuje analizę odwrotną w laboratoriach ze względu na szczególną strukturę plików binarnych i optymalizację kompilacji.

VolkLocker (CyberVolk 2.x): RaaS, automatyzacja z Telegramem i krytyczna awaria

Innym niedawnym przykładem wieloplatformowego ransomware jest VolkLocker, kojarzony z odrodzeniem prorosyjskiej grupy hakerów-aktywistów CyberVolk . Ta nowa operacja, znana jako CyberVolk 2.x, wykorzystuje podejście ransomware-as-a-Service, otwierając drzwi podmiotom stowarzyszonym o ograniczonej wiedzy technicznej, ale pragnącym spieniężyć dostęp do zainfekowanych sieci.

VolkLocker został zaprojektowany z myślą o infrastrukturze krytycznej w środowiskach Windows, Linux i ESXi , integrując zautomatyzowane funkcje wykonywania poleceń, eskalacji uprawnień, a nawet aktywowania destrukcyjnych funkcji za pomocą timerów. Jedną z jego unikalnych funkcji jest wykorzystanie Telegramu jako kanału dowodzenia i kontroli , wykorzystującego boty i interfejsy API do przesyłania wiadomości w celu odbierania poleceń, wysyłania wyników poleceń i koordynowania operacji w różnych zainfekowanych systemach.

Na poziomie technicznym zawiera mechanizmy omijające Kontrolę konta użytkownika systemu Windows (UAC) w celu zwiększenia uprawnień , a także moduły zaprogramowane do usuwania lub uszkadzania danych po spełnieniu określonych warunków czasowych lub w przypadku próby ingerencji ofiary w proces szyfrowania. Wszystko to wpisuje się w dość profesjonalne podejście RaaS.

  Szyfrowanie symetryczne: 10 podstawowych kluczy do zrozumienia tej techniki bezpieczeństwa

Analizy bezpieczeństwa ujawniły jednak bardzo poważną wadę konstrukcyjną: główne klucze szyfrujące są statycznie zakodowane w plikach binarnych i przechowywane w postaci jawnego tekstu. Oznacza to, że po wyodrębnieniu i przeanalizowaniu pliku binarnego możliwe jest zrekonstruowanie kluczy bez konieczności płacenia okupu, co pozwala na opracowanie narzędzi deszyfrujących dla ofiar.

Ten typ podatności przypomina wczesne wersje innych ransomware, w których kryptografia była nieprawidłowo zaimplementowana , co pozwoliło badaczom na udostępnienie darmowych deszyfratorów. Jednak grupy zazwyczaj wyciągają wnioski z tych luk i później publikują załatane wersje, dlatego kluczowe jest wykorzystanie okazji, póki istnieje.

PromptLock: pierwszy ransomware oparty na sztucznej inteligencji

W obszarze innowacji firma ESET określiła PromptLock jako coś, co można uznać za pierwszy ransomware oparty na sztucznej inteligencji . O ile wiadomo, jest to proof of concept lub projekt w toku, którego nie zaobserwowano jeszcze w rzeczywistych atakach, ale ilustruje on, jak te zagrożenia mogą ewoluować.

PromptLock został napisany w języku Go i posiada warianty dla systemów Windows i Linux , ponownie wykorzystując wieloplatformową naturę tego języka. Co najbardziej imponujące, integruje lokalnie model gpt-oss-20b OpenAI za pośrednictwem API Ollama, wykorzystując sztuczną inteligencję do generowania złośliwych skryptów Lua w locie.

Te skrypty Lua są zbudowane z komunikatów zakodowanych w samym złośliwym oprogramowaniu i służą do wykonywania wielu zadań: enumeracji systemu plików, identyfikacji interesujących plików, eksfiltracji określonych danych i wreszcie wykonania szyfrowania. Sztuczna inteligencja działa jak silnik, który dostosowuje logikę ataku do kontekstu, otwierając drogę do znacznie bardziej dynamicznego zachowania.

Odkrycie PromptLock pokazuje, że publicznie dostępne i łatwo dostępne narzędzia AI można ponownie wykorzystać w złośliwych celach , automatyzując krytyczne fazy ataku ransomware (rozpoznanie, analiza plików, wybór celu itp.) z prędkością i na skalę, które wcześniej wymagały znacznego wysiłku ręcznego.

Dla zespołów obronnych oznacza to, że skala, złożoność i adaptacyjność ataków mogą wzrosnąć , zwłaszcza jeśli przyszłe rodziny ransomware połączą sztuczną inteligencję, możliwości wieloplatformowe i modele biznesowe RaaS. ESET przewiduje, że ransomware będzie się nadal rozwijać wraz ze sztuczną inteligencją i zaleca zwrócenie szczególnej uwagi na nadchodzące trendy, które zostaną opisane w konkretnych raportach i dokumentach poświęconych ofensywnemu wykorzystaniu sztucznej inteligencji.

Więcej zagrożeń międzyplatformowych: FakeSG, Akira i złodziej AMOS dla systemu macOS

Zespół GReAT firmy Kaspersky udokumentował również inne kampanie i rodziny, które wpisują się w wieloplatformowy krajobraz oprogramowania przestępczego , w którym oprogramowanie ransomware dzieli uwagę ze złodziejami danych uwierzytelniających i zaawansowanymi systemami dystrybucji.

Jednym z rosnących zagrożeń jest FakeSG, kampania, w której legalne strony internetowe są atakowane w celu wyświetlania fałszywych powiadomień o aktualizacjach przeglądarek. Kliknięcie w te powiadomienia powoduje pobranie złośliwego pliku, który uruchamia ukryte skrypty, ustanawia dostęp do poleceń i kontroli (C2) i umożliwia atakującym przejęcie kontroli nad systemem lub wdrożenie innych rodzajów złośliwego oprogramowania, w tym ransomware.

W obszarze ściśle szyfrowania, Akira ugruntowała swoją pozycję jako odmiana ransomware atakująca zarówno systemy Windows, jak i Linux . W krótkim czasie dotknęła ponad sześćdziesiąt organizacji z różnych sektorów (handel detaliczny, edukacja, dobra konsumpcyjne itp.). Ma ona cechy wspólne ze znanym ransomware Conti, takie jak praktycznie identyczna lista wykluczeń folderów i charakterystyczny panel C2, z klasycznym, ale solidnym interfejsem odpornym na próby analizy.

Równocześnie nastąpił znaczny wzrost liczby programów typu stealer atakujących system macOS , który tradycyjnie jest rzadziej atakowany niż system Windows. Program typu stealer AMOS (Atomic macOS Stealer) pojawił się po raz pierwszy w kwietniu 2023 roku i był oferowany za około 1.000 dolarów miesięcznie za pośrednictwem kanałów Telegram.

Z biegiem czasu AMOS ewoluował od wersji napisanej w Go do wersji napisanej w C , wykorzystując coraz bardziej agresywne metody dystrybucji, takie jak kampanie reklamowe na stronach imitujących oficjalne strony oprogramowania. Po zainstalowaniu, AMOS kradnie dane uwierzytelniające użytkownika, poufne dane i inne poufne informacje, identyfikując każdą infekcję za pomocą unikalnego identyfikatora UUID. Ten typ stealera pokazuje, że podejście wieloplatformowe nie ogranicza się już wyłącznie do oprogramowania ransomware, ale obejmuje cały arsenał cyberprzestępców.

Historia, ewolucja i modele wymuszeń ransomware

Aby zrozumieć obecną sytuację, należy pamiętać, że ransomware nie jest nowym zjawiskiem . Pierwszym szeroko udokumentowanym przypadkiem był trojan AIDS, znany również jako PC Cyborg, z 1989 roku. Zaszyfrował on nazwy plików na dysku C: komputerów PC i zażądał wpłaty 189 dolarów na skrzynkę pocztową w Panamie w zamian za rzekome narzędzie deszyfrujące.

Te początkowe, proste ataki wymuszenia ewoluowały w podwójne, potrójne, a nawet poczwórne modele wymuszeń . W kampaniach takich jak Maze (2019) przestępcy nie tylko szyfrowali dane, ale także grozili ich publikacją w przypadku braku płatności. W 2021 roku Avaddon dodał możliwość przeprowadzania ataków typu rozproszona odmowa usługi (DDoS) na ofiary, które stawiały opór. Poczwórne wymuszenia obejmują wywieranie presji na klientów i partnerów atakowanej organizacji, co potęguje szkody wizerunkowe.

Ransomware przekształciło się w dobrze zorganizowany rynek w ekosystemie przestępczym . Modele takie jak RaaS pozwalają cyberprzestępcom o niskim poziomie wiedzy technicznej na uruchamianie kampanii z wykorzystaniem kompletnych platform, obejmujących złośliwe oprogramowanie, panele sterowania, infrastrukturę płatności i wsparcie afiliacyjne. Hive jest doskonałym przykładem tego wieloplatformowego, zorientowanego na usługi podejścia.

Niektóre grupy wdrożyły nawet wewnętrzne programy bug bounty , płacąc tym, którzy odkrywają i zgłaszają błędy w ich kodzie, aby poprawić bezpieczeństwo ich operacji, jak widać w przypadku LockBit. Ta ironia trafnie podsumowuje poziom profesjonalizmu: atakując bezpieczeństwo firm i użytkowników, dążą do ochrony własnego „produktu”.

Wzrost liczby ataków ransomware można częściowo wytłumaczyć łatwością rozprzestrzeniania się tego typu oprogramowania oraz różnorodnością dostępnych wektorów infekcji : phishingiem, wykorzystywaniem luk w zabezpieczeniach, pobieraniem złośliwych plików, makrami w dokumentach, atakami na narażone serwery RDP itd. Ponadto obecność rynków w ciemnej sieci i usług pomocniczych (wynajem botnetów, sprzedaż dostępu, pranie kryptowalut) uzupełnia bardzo dojrzały łańcuch wartości przestępczych.

Typowe metody infekcji, techniki unikania i metody szyfrowania

Na przestrzeni lat różne rodziny ransomware udoskonaliły i połączyły wiele metod ataku . Wiele kampanii nadal koncentruje się na wiadomościach phishingowych, jak w przypadku TeslaCrypt, CERBER, Nemucod, LECHIFFRE, MirCop i Stampado, wykorzystując zwodnicze załączniki lub linki do wykonania początkowego ataku.

  Konfiguracja zapory sieciowej: kompletny przewodnik po ochronie sieci

Inne grupy wykorzystują zestawy narzędzi do wykorzystywania luk w zabezpieczeniach, które atakują legalne witryny internetowe , takie jak CryptXXX, SNSLocker, XORIST czy DXXD, dzięki czemu wystarczy odwiedzić podatną na ataki stronę, aby podjąć próbę wykorzystania łańcucha luk w przeglądarce lub przestarzałych wtyczkach.

Pobieranie i aktualizowanie złośliwego oprogramowania jest również powszechne , jak w przypadku BadBlock, 777, DemoTool, Crysis i TeleCrypt, gdzie pozornie legalne instalatory ukrywały ransomware. Tymczasem rodziny ransomware, takie jak AutoLocky i XORBAT, wykorzystywały makra w dokumentach biurowych, nakłaniając użytkowników do włączenia aktywnej zawartości, która uruchamiała złośliwy kod.

Niektóre z najbardziej znanych przypadków, takie jak WannaCry, Petya, Chimera, Jigsaw, Globe/Purge czy Teamxrat/Xpan, charakteryzowały się wykorzystaniem luk w zabezpieczeniach sieci i autonomicznym rozprzestrzenianiem się w obrębie organizacji, atakując serwery, stacje robocze i zasoby współdzielone praktycznie bez konieczności ingerencji człowieka.

Przed zaszyfrowaniem wiele z tych złośliwych programów wyłącza usługi i procesy związane z bezpieczeństwem , usuwa kopie w tle i punkty przywracania oraz modyfikuje ustawienia systemu, aby zapewnić trwałość i utrudnić odzyskiwanie. Po ataku zazwyczaj usuwają ślady i logi, aby utrudnić analizę kryminalistyczną.

Jeśli chodzi o szyfrowanie, rodziny takie jak WannaCry i Petya wykorzystują solidne algorytmy, takie jak AES i RSA , zaimplementowane w taki sposób, że teoretycznie odwrócenie procesu bez odpowiedniego klucza jest niemożliwe. Inne, takie jak XORIST, XORBAT i Stampado, wybrały własne algorytmy lub adaptacje, które w niektórych przypadkach okazały się podatne na analizę kryptograficzną.

Narzędzia do dezynfekcji i deszyfrowania: przypadek Trend Micro

W odpowiedzi na gwałtowny wzrost liczby ataków, ekosystem cyberbezpieczeństwa zaczął udostępniać narzędzia deszyfrujące dla rosnącej liczby rodzin ransomware , umożliwiając ofiarom odzyskanie danych bez ponoszenia kosztów. Znaczącym przykładem jest Trend Micro Ransomware File Decryptor, który obsługuje takie warianty jak CryptXXX, TeslaCrypt, SNSLocker, AutoLocky, BadBlock, 777, XORIST, XORBAT, CERBER, Stampado, Nemucod, Chimera, LECHIFFRE, MirCop, Jigsaw, Globe/Purge, DXXD, Teamxrat/Xpan, Crysis, TeleCrypt, DemoTool, WannaCry i Petya.

Aby z niego skorzystać, należy pobrać narzędzie, rozpakować jego zawartość i uruchomić plik RansomwareFileDecryptor.exe . Po zaakceptowaniu umowy licencyjnej, interfejs umożliwia wybór rodziny ransomware, wskazanie lokalizacji zaszyfrowanych plików i rozpoczęcie procesu deszyfrowania lub zapoznanie się z poradnikami dotyczącymi odzyskiwania plików z dysku twardego.

W niektórych wariantach (na przykład CyptXXX V1, XORIST, XORBAT, NEMUCOD lub TeleCrypt) narzędzie wymaga dwóch plików: zaszyfrowanego i niezaszyfrowanej kopii, aby wywnioskować klucz lub metodę odzyskiwania. Zaleca się, aby pliki te były jak największe, aby ułatwić analizę.

Proces ten ma swoje ograniczenia. CryptXXX V3 umożliwia jedynie częściowe odszyfrowanie i może wymagać dodatkowych narzędzi dla niektórych typów plików. BadBlock może szyfrować krytyczne komponenty systemu, komplikując czas rozruchu. CERBER wymaga przeprowadzenia odszyfrowania na samej zainfekowanej maszynie, a czas jego trwania zależy od mocy procesora. Globe/Purge używa metody brute force i może trwać bardzo długo, a dodatkowo powoduje problemy z woluminami FAT32.

W przypadku WannaCry, odszyfrowanie opiera się na zlokalizowaniu klucza prywatnego w pamięci aktywnego procesu , więc działa tylko wtedy, gdy ransomware jest nadal uruchomiony i jest szczególnie skuteczny w systemach Windows XP. Z kolei Petya wymaga wykonania określonych kroków w celu przywrócenia systemu operacyjnego po odzyskaniu klucza szyfrującego ze zmodyfikowanego rekordu MBR.

Nawet przy tych ograniczeniach, istnienie narzędzi deszyfrujących znacząco zmniejsza motywację ekonomiczną atakujących . Za każdym razem, gdy pojawia się skuteczny deszyfrator, odsetek ofiar gotowych zapłacić spada, co wywiera presję na model biznesowy przestępców. Jednak grupy te zazwyczaj reagują szybko, usuwając luki w zabezpieczeniach i publikując nowe, bardziej odporne warianty.

Zalecenia dotyczące ochrony przed wieloplatformowym oprogramowaniem ransomware

W tym scenariuszu eksperci zgadzają się, że zapobieganie i wczesne wykrywanie są absolutnie kluczowe . Niektóre środki zalecane przez Kaspersky, ESET i innych dostawców zabezpieczeń obejmują:

  • Nie udostępniaj usług pulpitu zdalnego (RDP) ani innych uprawnień administracyjnych bezpośrednio do Internetu, chyba że jest to absolutnie konieczne, i zawsze chronione silnymi hasłami, uwierzytelnianiem wieloskładnikowym oraz, jeśli to możliwe, VPN-em.
  • Skoncentruj strategię obronną na wykrywaniu ruchów bocznych i wycieku danych, uważnie monitorując ruch wychodzący i nietypowe połączenia z serwerami zewnętrznymi.
  • Wdrażanie rozwiązań EDR/XDR i zarządzanych usług wykrywania (takich jak Kaspersky EDR Expert, Managed Detection and Response lub Cortex XDR/XSIAM), które łączą analizę behawioralną, uczenie maszynowe i korelację zdarzeń w celu identyfikowania podejrzanej aktywności na wczesnym etapie.
  • Szkolenie i podnoszenie świadomości pracowników poprzez specjalne programy szkoleniowe, zmniejszając tym samym prawdopodobieństwo, że padną ofiarą wiadomości phishingowych lub zainstalują złośliwe oprogramowanie.
  • Bądź na bieżąco z informacjami o zagrożeniachkorzystając ze specjalistycznych portali, które agregują informacje o aktywnych kampaniach, wskaźnikach zagrożenia i rzeczywistych strategiach TTP stosowanych przez atakujących.
  • Proaktywne zarządzanie powierzchnią ataku, identyfikując podatne usługi wystawione na działanie Internetu (takie jak Atlassian Crowd Server podlegający luce CVE-2019-11580) za pomocą narzędzi do zarządzania powierzchnią ataku, takich jak Cortex Xpanse.

Dla osób, które podejrzewają, że padły ofiarą poważnego incydentu, wyspecjalizowane jednostki reagowania na incydenty, takie jak Jednostka 42, oferują pilne wsparcie za pośrednictwem dedykowanych linii telefonicznych w Ameryce Północnej, Europie, regionie Azji i Pacyfiku, Japonii, Australii, Indiach i Korei Południowej. Ponadto inicjatywy takie jak Cyber ​​Threat Alliance ułatwiają wymianę informacji technicznych między firmami ochroniarskimi, aby przyspieszyć rozwój zabezpieczeń i rozbić siatki przestępcze.

Organizacje są również zachęcane do zgłaszania prób oszustw, cyberataków lub oznak naruszenia bezpieczeństwa krajowym zespołom CERT, właściwym organom ścigania oraz dostawcom cyberbezpieczeństwa. Im więcej informacji zostanie udostępnionych, tym łatwiej będzie identyfikować wzorce i powstrzymywać trwające kampanie.

Obecna sytuacja wyraźnie pokazuje, że wieloplatformowe ransomware przeszło drogę od rzadkości technicznej do standardu wśród najbardziej aktywnych grup , wspieranych przez języki takie jak Rust i Go, modele RaaS, eksploatację środowisk ESXi, integrację ze sztuczną inteligencją oraz podwójne lub potrójne kampanie wymuszeń. W obliczu tego scenariusza połączenie prewencji, zaawansowanego monitoringu, skoordynowanej reakcji i publicznych inicjatyw deszyfrujących stało się niezbędne do kontynuowania działalności w coraz bardziej wrogim środowisku cyfrowym.

Kopia zapasowa w chmurze a zewnętrzny dysk twardy
Podobne artykuły:
Kopia zapasowa w chmurze a zewnętrzny dysk twardy: kompletny praktyczny przewodnik