Según Bleeping Computer, maze ransomware ha afectado a una gran empresa de servicios de TI. https://www.bleepingcomputer.com/news/security/it-services-giant-cognizant-suffers-maze-ransomware-cyber-attack/?fbclid=IwAR3-qjIf_1ca2PA6L83YKxDAIqxF20DgxkSKQgy5SrqC_-kwJ2bZvnjf-2k.
En el pasado, este malware ingresó utilizando diferentes técnicas: kits de explotación a través de descargas no autorizadas, conexiones de escritorio remoto (RDP) con contraseñas débiles, suplantación de identidad de correo electrónico y correo no deseado. En la mayoría de los casos en los que se envía el correo electrónico de phishing, el usuario hace clic en el enlace, luego da la autorización de macro para que se ejecute y, en última instancia, instala el archivo malicioso. Una vez instalado, el ransomware maze comienza a cifrar datos críticos en la máquina infectada. Mientras se ejecuta el proceso de cifrado, el ransomware también filtra los datos a un servidor en Internet. Cuando ambos procesos están completos, al usuario se le presenta una demanda de rescate y un método para recuperar sus datos cifrados.
En 2011, a Lockheed Martin se le atribuyó la idea de una cadena de asesinatos de seguridad cibernética. La cadena de eliminación de la seguridad cibernética, tal como se diseñó, organiza las amenazas en categorías, así como los controles de seguridad que se pueden implementar en esas categorías para mitigar esos riesgos. Si aplicamos la cadena de eliminación al ransomware Maze, vemos lo siguiente:
- El correo electrónico de phishing, en la categoría de entrega, debería haber sido detectado por herramientas comerciales de protección de correo electrónico.
- Los archivos de malware (kepstl32.dll, memes.tmp y maze.dll), en la categoría de entrega, deberían haber sido capturados por herramientas de malware, así como por otras herramientas AV. Tenga en cuenta que el usuario final en este caso tuvo que permitir que las macros se ejecutaran. ¡La conciencia del usuario sigue siendo esencial para defenderse de este tipo de ataques!
- Una vez que se han habilitado las macros, el malware llega a un servidor de archivos y descarga malware adicional. Esto debería haberse detectado en el comando y control, así como en la categoría de entrega. Estas categorías suelen estar defendidas por herramientas de inteligencia de amenazas, herramientas de malware y herramientas basadas en host.
- Se crean nuevos archivos y comienza el proceso de cifrado de archivos. Esta creación de archivos y su posterior cifrado deben incluirse en la categoría de acciones y exfiltración y protegerse con herramientas como inteligencia de amenazas, detección de anomalías de procesos, firewalls y herramientas de malware.
Lo que no se tuvo en cuenta en la cadena de muerte cibernética fue el avance del aprendizaje automático y la inteligencia artificial. La aplicación de estas herramientas a los datos en cada categoría de la cadena de eliminación mejora nuestra capacidad para detectar el comportamiento anómalo en cada categoría, además de mejorar la mitigación en cada categoría al correlacionar las detecciones.
Stellar Cyber se compromete a utilizar nuestro Abrir XDR Plataforma para detectar, alertar y responder a este tipo de comportamientos. Nuestra extensa recopilación de datos, junto con el manejo avanzado de datos y el aprendizaje automático, nos proporciona múltiples áreas donde podemos detectar este tipo de ataques a lo largo de la cadena de ataque cibernético. Si el ataque se pasa por alto en una etapa de la cadena de ataque, lo detectaremos en otra. Una vez detectado, podemos tomar medidas automatizadas contra estos comportamientos anómalos. Al aplicar nuestra tecnología al ransomware Maze, podríamos detectarlo y mitigarlo de las siguientes maneras:
- Nuestra detección de phishing evaluaría la URL maliciosa y mitigaría su riesgo.
- Las conexiones RDP se evaluarían, alertarían y mitigarían automáticamente cuando se produjeran inicios de sesión anómalos.
- Los archivos de malware mencionados anteriormente habrían sido evaluados y mitigados por nuestra herramienta de malware.
- Si esos archivos hubieran pasado la prueba de malware, el sensor del servidor habría detectado el cambio de comportamiento (es decir, un nuevo proceso generado con una nueva conexión al servidor de archivos de Internet).
- Si el archivo del cuentagotas pasó la evaluación del sensor del servidor y el malware, la llamada al servidor de archivos de Internet podría haberse mitigado a nivel de red. La plataforma Stellar Cyber habría indicado a los firewalls de la red que implementaran un bloqueo en el servidor de destino.
- Las nuevas descargas de archivos podrían haberse detectado y mitigado en el sensor del servidor o en la evaluación de malware.
- El proceso de cifrado sería detectado por el sensor del servidor y se aplicarían técnicas de mitigación para evitar / detener la continuación del proceso.
- Finalmente, el proceso de exfiltración sería detectado por la capa de red, el sensor del host y la inteligencia de amenazas.
El ransomware es una industria enorme. Las copias de seguridad y los parches son esenciales, pero también lo es la defensa en profundidad. Si no está protegiendo su entorno en las distintas etapas de la cadena de eliminación, debería considerar hacerlo. Si tiene dificultades para implementar estos conceptos porque tiene demasiadas herramientas que no interoperan, llámenos. ¡Podemos ayudar!
David Barton, director de seguridad de la información, aporta a Stellar Cyber más de 20 años de experiencia en puestos de liderazgo en seguridad en una variedad de industrias, incluidas telecomunicaciones, atención médica, desarrollo de software, finanzas y gobierno. Antes de Stellar Cyber, fue director de operaciones de 5Iron. Antes de 5Iron, pasó tres años como director de seguridad de la información de Forcepoint, responsable de proteger la información y los activos físicos de Forcepoint a escala global. Barton pasó tres años creando y liderando el equipo de seguridad internacional en Hireright protegiendo los datos de sus clientes y la propiedad intelectual. Antes de eso, pasó casi ocho años como director de seguridad de la información en AT & T / Cingular, con sede en Atlanta, Georgia, donde dirigió los esfuerzos para proteger a más de 80 millones de suscriptores inalámbricos. Como gerente de grupo de operaciones e ingeniería de seguridad en Sprint / Nextel, administró todas las actividades de seguridad para el desarrollo de aplicaciones, la arquitectura de la base de datos y la política empresarial y el cumplimiento de auditorías, además de crear un equipo de seguridad de clase mundial. Barton tiene un MBA ejecutivo de la Universidad de Missouri, Kansas City, una licenciatura en sistemas de información gerencial de Simpson College y una certificación CISSP.

