Η επιχείρηση ransomware με την ονομασία The Gentlemen κινείται από την αρχική πρόσβαση στην πλήρη κρυπτογράφηση δικτύου με εντυπωσιακή ταχύτητα.
Σε ορισμένες περιπτώσεις, οι εισβολείς απενεργοποίησαν τις άμυνες και τις υπηρεσίες ανάκτησης πριν αναπτύξουν το λογισμικό εκβιασμού σε λιγότερο από εικοσιτετράωρο σε ολόκληρες επιχειρήσεις.
Η ομάδα λειτουργεί ως υπηρεσία ransomware, επιτρέποντας σε συνεργάτες να χτυπούν οργανισμούς αξιοποιώντας εκτεθειμένες διασυνδέσεις τείχους προστασίας διαπιστευτήρια VPN, όπως λογαριασμούς χωρίς έλεγχο ταυτότητας πολλαπλών παράγοντων.
Παράκαμψη αμυντικών μηχανισμών
Μόλις βρεθούν στο εσωτερικό, οι δράστες μετακινούνται στα συστήματα χρησιμοποιώντας νόμιμα διαπιστευτήρια και το πρωτόκολλο απομακρυσμένης επιφάνειας εργασίας. Τοποθετούν τα εργαλεία τους σε αξιόπιστες τοποθεσίες των Windows και χαρτογραφούν τις υποδομές αντιγράφων ασφαλείας.
Στη συνέχεια, απομακρύνουν τα εμπόδια στην κρυπτογράφηση, χρησιμοποιώντας ευάλωτους οδηγούς για να τερματίσουν τις διεργασίες αντιβirus και εντοπισμού τελικών σημείων, ενώ αποδυναμώνουν το Windows Defender προσθέτοντας εξαιρέσεις σάρωσης.
Οι υπηρεσίες δημιουργίας αντιγράφων ασφαλείας απενεργοποιούνται αμέσως πριν από την κρυπτογράφηση, καθιστώντας δυσχερή την επαναφορά των συστημάτων, ενώ παράλληλα διαγράφονται τα αρχεία καταγραφής συμβάντων για να κρυφτούν τα ίχνη της παραβίασης.
Μέτρα προστασίας
Η διάμεσος χρονική περίοδος από την πρώτη παρατηρούμενη δραστηριότητα έως την ανάπτυξη του ransomware ήταν περίπου δύο ημέρες, με τη συντομότερη να διαρκεί λιγότερο από είκοσι τέσσερις ώρες.
Οι οργανισμοί καλούνται να εφαρμόζουν άμεσα ενημερώσεις ασφαλείας σε τείχη προστασίας, να απαιτούν έλεγχο ταυτότητας πολλαπλών παραγόντων για κάθε απομακρυσμένη πρόσβαση, να περιορίζουν την έκθεση RDP και να διαχωρίζουν τα αντίγραφα ασφαλείας από τον συνηθισμένο έλεγχο διαχειριστών, αποτρέποντας έτσι μια εκτεταμένη διακοπή λειτουργίας.