Afiliant programu RaaS przejął okup, omijając operatora ransomware

securitybeztabu.pl 5 godzin temu

Wprowadzenie do problemu

Model ransomware-as-a-service (RaaS) od lat napędza skalę współczesnych ataków szyfrujących. W tym układzie operatorzy dostarczają złośliwe oprogramowanie, infrastrukturę i zaplecze do negocjacji, a afilianci odpowiadają za włamanie do środowiska ofiary, ruch boczny, eksfiltrację danych oraz wymuszenie zapłaty. Najnowszy incydent pokazuje jednak, iż zagrożenie nie ogranicza się wyłącznie do relacji napastnik–ofiara. Coraz wyraźniej widać również konflikty i nadużycia wewnątrz samego podziemnego ekosystemu.

W opisywanym przypadku partner programu RaaS miał przejąć płatność od ofiary, kierując ją poza standardowy mechanizm rozliczeń z operatorem. To oznacza, iż twórcy i właściciele infrastruktury ransomware nie otrzymali swojej części okupu, mimo iż zapewniali zaplecze techniczne całej operacji.

W skrócie

  • Afiliant programu RaaS miał przejąć okup od ofiary bez rozliczenia z operatorem ransomware.
  • Zdarzenie pokazuje spadek zaufania i rosnącą fragmentację rynku ransomware.
  • Dla zespołów bezpieczeństwa to sygnał, iż kampanie RaaS są coraz mniej scentralizowane i bardziej nieprzewidywalne.
  • Wewnętrzne oszustwa mogą utrudniać atrybucję, analizę negocjacji i śledzenie przepływów finansowych.

Kontekst i historia

Ekosystem RaaS funkcjonuje jak przestępczy model partnerski. Operator rozwija malware, utrzymuje panele administracyjne, strony wyciekowe i kanały negocjacyjne, a afiliant realizuje sam atak. W zamian obie strony dzielą się zyskiem z okupu według wcześniej ustalonych zasad.

Taki model umożliwił szybkie skalowanie działalności wielu grup ransomware. Dzięki afiliantom operatorzy mogli równolegle prowadzić liczne kampanie przeciw organizacjom z różnych sektorów i regionów. Z czasem jednak rosły napięcia związane z podziałem zysków, poziomem wsparcia technicznego, jakością narzędzi oraz ryzykiem deanonimizacji lub przejęcia infrastruktury przez organy ścigania.

Incydent z przejęciem okupu przez afilianta wpisuje się w szerszy trend destabilizacji podziemia ransomware. Malejące zaufanie między przestępcami zwiększa prawdopodobieństwo samowolnych działań, oszustw i konfliktów wewnętrznych. Dla obrońców oznacza to więcej błędów operacyjnych po stronie napastników, ale też bardziej złożony obraz incydentu.

Analiza techniczna

W standardowym modelu RaaS ofiara komunikuje się z napastnikami przez dedykowany portal lub inny kontrolowany kanał, a następnie otrzymuje instrukcje dotyczące płatności w kryptowalucie. Po zaksięgowaniu środków operator i afiliant dzielą okup zgodnie z uzgodnionym procentem.

Jeżeli afiliant sam przejmuje płatność, możliwych jest kilka scenariuszy. Mógł przejąć pełną kontrolę nad negocjacjami i podmienić adres portfela na własny. Mógł również prowadzić osobny kanał komunikacji z ofiarą poza infrastrukturą operatora. Inną możliwością jest wykorzystanie bezpośredniego kontaktu z poszkodowaną organizacją i zamknięcie procesu negocjacyjnego bez wiedzy „centrali” programu RaaS.

Z technicznego punktu widzenia to istotny sygnał, iż wiele kampanii ransomware działa dziś w modelu półzdecentralizowanym. Afilianci często mają dużą autonomię w zakresie dostępu początkowego, eskalacji uprawnień, eksfiltracji danych, a choćby kontaktu z ofiarą. W efekcie analiza not okupowych, infrastruktury komunikacyjnej czy adresów kryptowalutowych nie zawsze prowadzi do jednoznacznych wniosków na temat operatora.

Dla zespołów DFIR i threat intelligence oznacza to dodatkowe utrudnienia w atrybucji. Nietypowy portfel płatniczy, niestandardowe komunikaty lub odmienny styl negocjacji mogą sugerować nową grupę albo odrębną operację, podczas gdy w rzeczywistości chodzi o wewnętrzne oszustwo w ramach istniejącego programu afiliacyjnego.

Konsekwencje i ryzyko

Dla operatorów ransomware taki incydent oznacza bezpośrednią utratę przychodów oraz konieczność zaostrzenia kontroli nad afiliantami. Można się spodziewać, iż grupy przestępcze będą próbowały mocniej centralizować negocjacje, wymuszać korzystanie z określonych paneli lub ograniczać autonomię partnerów.

Dla afiliantów ryzyko jest równie duże, choć ma inny charakter. Samowolne przejęcie okupu może skutkować odwetem ze strony innych przestępców, wykluczeniem z zamkniętych forów, utratą dostępu do narzędzi lub ujawnieniem danych operacyjnych. To dodatkowo pogłębia niestabilność całego rynku.

Z perspektywy ofiar sytuacja jest szczególnie niebezpieczna. Konflikt między napastnikami nie oznacza niższego zagrożenia. Wręcz przeciwnie, może prowadzić do chaosu w negocjacjach, sprzecznych instrukcji, wielokrotnych żądań zapłaty albo dalszego szantażu związanego z publikacją wykradzionych danych.

Organizacja, która decyduje się na rozmowy z atakującymi, może też nie mieć pewności, czy negocjuje z faktycznym operatorem, czy z afiliantem działającym na własny rachunek. To zwiększa ryzyko utraty pieniędzy bez uzyskania działającego deszyfratora, usunięcia danych lub zakończenia presji ze strony przestępców.

Rekomendacje

Rosnąca decentralizacja kampanii ransomware wymaga od organizacji bardziej dojrzałego podejścia do prewencji, detekcji i reagowania. W praktyce warto skupić się na kilku kluczowych działaniach:

  • utrzymywaniu pełnego logowania zdarzeń, aktywności uprzywilejowanej i komunikacji związanej z incydentem,
  • segmentacji sieci oraz ograniczaniu możliwości ruchu bocznego,
  • wymuszaniu MFA dla poczty, VPN, dostępu zdalnego i kont administracyjnych,
  • szybkim łataniu systemów publicznie dostępnych i monitorowaniu prób wykorzystania znanych podatności,
  • regularnym testowaniu kopii zapasowych pod kątem integralności i możliwości odtworzenia,
  • przygotowaniu procedur IR obejmujących szyfrowanie, eksfiltrację danych oraz wielotorowe negocjacje,
  • angażowaniu specjalistów prawnych, zespołów IR i analityków kryptowalut w razie incydentu,
  • korelacji TTP, not okupowych, adresów portfeli i infrastruktury komunikacyjnej zamiast polegania wyłącznie na nazwie ransomware.

Podsumowanie

Przejęcie okupu przez afilianta pokazuje, iż ekosystem ransomware staje się coraz mniej spójny i coraz bardziej podatny na wewnętrzne konflikty. Dla obrońców to ważna wskazówka: współczesne operacje RaaS nie zawsze są jednolite, centralnie kontrolowane i przewidywalne.

W praktyce oznacza to konieczność dokładniejszej analizy ścieżek komunikacji, przepływów finansowych oraz zachowań poszczególnych aktorów zaangażowanych w atak. Im większa fragmentacja podziemia ransomware, tym większe znaczenie mają precyzyjne dane telemetryczne, korelacja artefaktów i szybkie reagowanie na odstępstwa od typowego schematu działania grupy.

Źródła

  1. https://www.infosecurity-magazine.com/news/affiliate-doublecrosses-raas/
  2. https://unit42.paloaltonetworks.com/threat-assessment-black-basta-ransomware/
  3. https://www.ic3.gov/CSA/2024/240511.pdf
  4. https://www.fortinet.com/blog/threat-research/ransomware-roundup-black-basta
  5. https://www.elliptic.co/insights/black-basta-and-beyond-leaked-chats-provide-insights-for-attributing-the-ecosystem/
Idź do oryginalnego materiału