Операцията с рансъмуер „The Gentlemen“ привлича вниманието с агресивните си усилия за деактивиране на софтуера за сигурност, преди да блокира файловете. Вместо да разчитат само на бързо шифроване, атакуващите се опитват да премахнат инструментите, които биха могли да открият, блокират или ограничат атаката.
Този подход повишава риска за бизнеса, тъй като антивирусните програми и инструментите за мониторинг на крайни точки могат да бъдат заглушени точно когато са най-необходими.
Точният метод за първоначален достъп на кампанията не е детайлизиран, но активността показва, че атакуващите подготвят системите за шифроване, след като получат достъп.
Анализаторите от Catalyst идентифицираха компонента на зловредния софтуер като anticheatG13.sys – драйвер на ниво ядро (kernel-level driver) с широки възможности за манипулиране на процеси, мрежи, файлове и системна памет.
От Catalyst заявиха в доклад, споделен с Cyber Security News (CSN), че драйверът разширява функциите, намиращи се в сходен компонент, наречен G12drv.sys.
Откритието се вписва в по-широката тенденция при рансъмуера, при която киберпрестъпниците се фокусират върху деактивирането на защитите преди внедряването на шифроващата програма.
Последните инциденти показват, че атакуващите все по-често се насочват директно към инструментите за крайни точки, вместо да се опитват само да скрият зловредния код от тях.
Насочване към близо 180 процеса за сигурност
Съобщава се, че операцията с рансъмуер „The Gentlemen“ използва драйвера, за да спре близо 180 процеса, свързани със сигурността, преди да започне шифроването на файловете. Тази тактика може да премахне антивирусен софтуер, системи за засичане и отговор на крайни точки (EDR), агенти за архивиране и софтуер за мониторинг, оставяйки жертвата с по-малко предупреждения и по-малко опции за спиране на проникването.
Драйверът може да извърши спиране на процеси чрез системен работник и да изчака резултата, което показва, че убиването на процеси е умишлена част от неговия дизайн. Той също така поддържа деструктивни операции с паметта на процесите, което може да позволи на атакуващите да нарушат работата на избрани приложения, дори когато опитът за директно прекратяване не е успешен.
Компонентът включва също функции за системно изброяване, контрол на файловите операции, управление на минифилтри и модификация на паметта на ядрото, което дава на атакуващите необичайно дълбок достъп след зареждането на драйвера.
Въздействието може да бъде сериозно, тъй като инструментите за сигурност често предоставят първия сигнал за разпространение на рансъмуер. Когато тези процеси изчезнат, защитниците могат да загубят предупреждения, форензични записи и автоматизирани действия за ограничаване по време на краткия прозорец, преди документите, базите данни и споделените файлове да бъдат шифровани.
Функциите на драйвера надхвърлят спирането на процеси. Catalyst документира поддръжка за пренасочване на връзки през Windows Filtering Platform, списъци с разрешени адреси (whitelisting), пренаписване на командния ред и функции за поетапно прехвърляне, които биха могли да помогнат на атакуващия да контролира мрежовия трафик и да пречи на видимостта на защитата. Той може също така да проверява зареждането на драйвери и да блокира избрани такива, добавяйки още едно ниво на избягване на защитата.
Това поведение наподобява по-широката злоупотреба с доверени или уязвими драйвери на Windows, където престъпниците използват код с високи привилегии, за да деактивират защитата на крайните точки.
Организациите трябва да следят за неочаквани инсталации на драйвери, особено непосредствено преди услугите за сигурност да спрат или да спрат да реагират. Мониторингът на необичайна активност на драйверите и подозрителни IOCTL заявки може да бъде по-полезен, отколкото да се разчита само на файлови сигнатури, тъй като атакуващите могат да преименуват, променят или заменят своите инструменти.
Екипите трябва също така да ограничат административния достъп, да поддържат актуални списъците с блокирани уязвими драйвери, да сегментират критичните системи и да съхраняват защитени резервни копия извън основната мрежа.
Репетиран план за реагиране при инциденти може да помогне на служителите бързо да изолират засегнатите устройства, да запазят доказателства и да възстановят операциите, без да бързат с вземането на решение за плащане на откуп.
Случаят „The Gentlemen“ показва защо защитата срещу рансъмуер не може да започне едва когато започне шифроването. Откриването на изчезването на процесите за сигурност, разследването на нови драйвери на ядрото и защитата на системите за възстановяване могат да дадат на защитниците реален шанс да прекъснат атаката, преди бизнес данните да станат недостъпни.