Selon Bleeping Computer, un nouveau ransomware nommé LooCipher a été découvert. https://www.bleepingcomputer.com/news/security/new-loocipher-ransomware-spreads-its-evil-through-spam/ Comme à son habitude, il infecte les utilisateurs par le biais de spams. Des victimes, sans méfiance, ouvrent le courriel d'hameçonnage, cliquent sur le lien, autorisent le fichier à exécuter des macros et installent ainsi le fichier malveillant.
En 2011, Lockheed Martin est crédité de l'idée d'une chaîne de destruction de cybersécurité. La chaîne d'élimination de la cybersécurité, telle que conçue, organise les menaces en catégories ainsi que les contrôles de sécurité qui peuvent être déployés dans ces catégories pour atténuer ces risques. Si nous appliquons la chaîne de destruction au ransomware Loocipher, nous voyons ce qui suit:
- L'e-mail de phishing, dans la catégorie de livraison, aurait dû être intercepté par les outils commerciaux de protection des e-mails.
- Le fichier dropper (Info_BSV_2019.docm), dans la catégorie de livraison, aurait dû être capturé par des outils malveillants ainsi que d'autres outils audiovisuels. Notez que dans ce cas, l'utilisateur final devait autoriser l'exécution des macros. La sensibilisation des utilisateurs est toujours essentielle pour se défendre contre ces types d'attaques!
- Une fois les macros activées, le logiciel malveillant atteint un serveur TOR pour télécharger un autre fichier (http://hcwyo5rfapkytajg.onion.pet/3agpke31mk.exe) Dans ce cas, cela aurait dû également être détecté dans la commande et le contrôle comme catégorie de livraison. Ces catégories sont généralement défendues par des outils d'informations sur les menaces, des outils de malware et des outils basés sur l'hôte.
- Enfin, un nouveau fichier (c2056.ini) sera créé et le processus de cryptage des fichiers commencera. Cette création de fichier et le cryptage ultérieur doivent être pris dans la catégorie actions et exfiltration et protégés par des outils tels que les informations sur les menaces, la détection des anomalies de processus, les pare-feu et les outils de logiciels malveillants.
Ce qui n'a pas été pris en compte dans la chaîne de destruction informatique, c'est l'avancée de l'apprentissage automatique et de l'IA. L'application de ces outils aux données de chaque catégorie de la chaîne de destruction améliore notre capacité à détecter les comportements anormaux dans chaque catégorie, ainsi qu'à améliorer l'atténuation à chaque catégorie en corrélant les détections.
Starlight s'engage à utiliser notre plateforme d'analyse de sécurité unifiée pour détecter, alerter et réagir à ces types de comportements. Notre collecte de données omniprésente, associée à une gestion avancée des données et à un apprentissage automatique, nous offre de multiples domaines dans lesquels nous pouvons détecter ces types d'attaques tout au long de la chaîne de destruction informatique. Si l'attaque est ratée à une étape de la chaîne de mise à mort, nous l'attraperons à une autre étape. Une fois détectés, nous avons la possibilité de prendre des mesures automatisées contre ces comportements anormaux. En appliquant notre technologie au ransomware Loocipher, nous pourrions potentiellement le détecter et l'atténuer de la manière suivante:
- Notre détection de hameçonnage évaluerait l'URL malveillante et atténuerait son risque
- Le fichier compte-gouttes référencé ci-dessus aurait été évalué par notre outil de malware et atténué.
- Si le fichier dropper avait réussi le test du malware, le capteur du serveur aurait détecté le changement de comportement (c'est-à-dire que le nouveau processus se reproduisait avec une nouvelle connexion au serveur TOR).
- Si le fichier dropper a réussi l'évaluation des logiciels malveillants et du capteur de serveur, l'appel au serveur TOR aurait pu être atténué au niveau du réseau. La plate-forme Starlight aurait signalé aux pare-feu du réseau d'implémenter un blocage sur le serveur cible.
- Le nouveau téléchargement de fichier (http://hcwyo5rfapkytajg.onion.pet/3agpke31mk.exe) aurait pu être intercepté et atténué au niveau du capteur de serveur ou de l'évaluation du logiciel malveillant.
- Enfin, le processus de cryptage serait détecté par le capteur du serveur et des techniques d'atténuation appliquées pour empêcher / arrêter le processus de se poursuivre.
Les ransomwares sont une énorme industrie. Les sauvegardes sont essentielles, tout comme la défense en profondeur. Si vous ne protégez pas votre environnement aux différentes étapes de la chaîne de destruction, vous devriez envisager de le faire. Si vous avez du mal à mettre en œuvre ces concepts parce que vous avez trop d'outils qui n'interfèrent pas, appelez-nous. Nous pouvons aider!


