Les grandes entreprises ne sont pas à l'abri des ransomwares!

RSSI en général

David Barton, directeur de la sécurité de l'information, apporte à Stellar Cyber ​​plus de 20 ans d'expérience dans des rôles de leadership en sécurité dans divers secteurs, notamment les télécommunications, la santé, le développement de logiciels, la finance et le gouvernement. Avant Stellar Cyber, il était directeur de l'exploitation de 5Iron. Avant 5Iron, il a passé trois ans en tant que Chief Information Security Officer chez Forcepoint, chargé de sécuriser les informations et les actifs physiques de Forcepoint à l'échelle mondiale. Barton a passé trois ans à créer et à diriger l'équipe de sécurité internationale de Hireright pour protéger les données de ses clients et la propriété intellectuelle. Auparavant, il a passé près de huit ans en tant que directeur de la sécurité de l'information chez AT & T / Cingular, basé à Atlanta, en Géorgie, où il a dirigé les efforts visant à protéger plus de 80 millions d'abonnés sans fil. En tant que chef de groupe des opérations de sécurité et de l'ingénierie chez Sprint / Nextel, il a géré toutes les activités de sécurité pour le développement d'applications, l'architecture de base de données et la politique d'entreprise et la conformité d'audit, en plus de constituer une équipe de sécurité de classe mondiale. Barton est titulaire d'un MBA exécutif de l'Université du Missouri, Kansas City, d'un BS en systèmes d'information de gestion du Simpson College et d'une certification CISSP.

Selon Bleeping Computer, le ransomware maze a frappé une très grande entreprise de services informatiques. https://www.bleepingcomputer.com/news/security/it-services-giant-cognizant-suffers-maze-ransomware-cyber-attack/?fbclid=IwAR3-qjIf_1ca2PA6L83YKxDAIqxF20DgxkSKQgy5SrqC_-kwJ2bZvnjf-2k.

Dans le passé, ce logiciel malveillant était entré en utilisant différentes techniques: des kits d'exploitation via des téléchargements au volant, des connexions de bureau à distance (RDP) avec des mots de passe faibles, une usurpation d'identité par e-mail et des courriers indésirables. Dans la majorité des cas où l'e-mail de phishing est en cours de livraison, l'utilisateur clique sur le lien, puis autorise l'exécution de la macro et installe finalement le fichier malveillant. Une fois installé, le ransomware labyrinthe commence à crypter les données critiques sur la machine infectée. Pendant que le processus de cryptage est en cours d'exécution, le ransomware exfiltre également les données vers un serveur sur Internet. Lorsque ces deux processus sont terminés, l'utilisateur reçoit une demande de rançon et une méthode pour récupérer ses données cryptées.

En 2011, Lockheed Martin a été crédité de l'idée d'une chaîne d'élimination de la cybersécurité. La chaîne d'élimination de la cybersécurité, telle que conçue, organise les menaces en catégories ainsi que les contrôles de sécurité qui peuvent être déployés dans ces catégories pour atténuer ces risques. Si nous appliquons la chaîne de destruction au ransomware Maze, nous voyons ce qui suit:

  1. L'e-mail de phishing, dans la catégorie de livraison, aurait dû être intercepté par les outils commerciaux de protection des e-mails.
  2. Les fichiers malveillants (kepstl32.dll, memes.tmp et maze.dll), dans la catégorie de diffusion, auraient dû être capturés par des outils malveillants ainsi que d'autres outils audiovisuels. Notez que dans ce cas, l'utilisateur final devait autoriser l'exécution des macros. La sensibilisation des utilisateurs est toujours essentielle pour se défendre contre ces types d'attaques!
  3. Une fois les macros activées, le logiciel malveillant atteint un serveur de fichiers et télécharge des logiciels malveillants supplémentaires. Cela aurait dû être détecté dans la catégorie commande et contrôle ainsi que dans la catégorie livraison. Ces catégories sont généralement défendues par des outils d'information sur les menaces, des outils de logiciels malveillants et des outils basés sur l'hôte.
  4. De nouveaux fichiers sont créés et le processus de cryptage des fichiers commence. Cette création de fichier et le cryptage ultérieur doivent être pris dans la catégorie actions et exfiltration et protégés par des outils tels que les informations sur les menaces, la détection des anomalies de processus, les pare-feu et les outils de logiciels malveillants.

 

Ce qui n'a pas été pris en compte dans la chaîne de destruction cybernétique, c'est l'avancée de l'apprentissage automatique et de l'IA. L'application de ces outils aux données de chaque catégorie de la chaîne de destruction améliore notre capacité à détecter le comportement anormal dans chaque catégorie, ainsi qu'à améliorer l'atténuation dans chaque catégorie en corrélant les détections.

Stellar Cyber ​​s'engage à utiliser notre Open XDR Plateforme de détection, d'alerte et de réponse à ces comportements. Notre collecte de données exhaustive, associée à un traitement avancé des données et à l'apprentissage automatique, nous offre de multiples points de détection pour ces attaques tout au long de la chaîne d'attaque. Si une attaque nous échappe à une étape, nous la détecterons à une autre. Une fois détectée, nous pouvons prendre des mesures automatisées contre ces comportements anormaux. Appliquée au ransomware Maze, notre technologie nous permettrait de le détecter et de l'atténuer de la manière suivante :

  1. Notre détection de hameçonnage évaluerait l'URL malveillante et atténuerait son risque.
  2. Les connexions RDP seraient évaluées, alertées et automatiquement atténuées en cas de connexions anormales.
  3. Les fichiers malveillants référencés ci-dessus auraient été évalués par notre outil anti-malware et atténués.
  4. Si ces fichiers avaient réussi le test des logiciels malveillants, le capteur du serveur aurait détecté le changement de comportement (c'est-à-dire un nouveau processus généré avec une nouvelle connexion au serveur de fichiers Internet).
  5. Si le fichier dropper a réussi l'évaluation des logiciels malveillants et du capteur de serveur, l'appel au serveur de fichiers Internet aurait pu être atténué au niveau du réseau. La plate-forme Stellar Cyber ​​aurait signalé aux pare-feu du réseau d'implémenter un blocage sur le serveur cible.
  6. Les nouveaux téléchargements de fichiers auraient pu être détectés et atténués lors du capteur de serveur ou de l'évaluation des logiciels malveillants.
  7. Le processus de cryptage serait détecté par le capteur du serveur et des techniques d'atténuation appliquées pour empêcher / arrêter le processus de se poursuivre.
  8. Enfin, le processus d'exfiltration serait détecté par la couche réseau, le capteur hôte et les informations sur les menaces.

Les ransomwares sont une énorme industrie. Les sauvegardes et les correctifs sont essentiels, tout comme la défense en profondeur. Si vous ne protégez pas votre environnement aux différentes étapes de la chaîne de destruction, vous devriez envisager de le faire. Si vous avez du mal à mettre en œuvre ces concepts parce que vous avez trop d'outils qui n'interfèrent pas, appelez-nous. Nous pouvons aider!

Remonter en haut