Według serwisu Bleeping Computer ransomware maze zaatakował bardzo dużą firmę świadczącą usługi informatyczne. https://www.bleepingcomputer.com/news/security/it-services-giant-cognizant-suffers-maze-ransomware-cyber-attack/?fbclid=IwAR3-qjIf_1ca2PA6L83YKxDAIqxF20DgxkSKQgy5SrqC_-kwJ2bZvnjf-2k.
W przeszłości to złośliwe oprogramowanie zdobywało dostęp przy użyciu różnych technik: zestawów wykorzystujących luki w oprogramowaniu poprzez pobieranie drive-by, połączenia ze zdalnym pulpitem (RDP) ze słabymi hasłami, podszywanie się pod pocztę e-mail i spam w wiadomościach e-mail. W większości przypadków, gdy dostarczana jest wiadomość phishingowa, użytkownik klika odsyłacz, następnie zezwala na uruchomienie makra i ostatecznie instaluje szkodliwy plik. Po zainstalowaniu ransomware labirynt zaczyna szyfrować krytyczne dane na zainfekowanej maszynie. Podczas procesu szyfrowania oprogramowanie ransomware również filtruje dane na serwer w Internecie. Po zakończeniu obu tych procesów użytkownik otrzymuje żądanie okupu i metodę odzyskania zaszyfrowanych danych.
W 2011 roku firmie Lockheed Martin przypisano pomysł stworzenia łańcucha zabójstw w cyberprzestrzeni. Zaprojektowany łańcuch zabójstw w cyberbezpieczeństwie dzieli zagrożenia na kategorie, a także mechanizmy kontroli bezpieczeństwa, które można wdrożyć w tych kategoriach w celu złagodzenia tych zagrożeń. Jeśli zastosujemy łańcuch zabójstw do oprogramowania ransomware Maze, zobaczymy, co następuje:
- Wiadomość phishingowa należąca do kategorii dostarczania powinna zostać przechwycona przez komercyjne narzędzia do ochrony poczty e-mail.
- Pliki złośliwego oprogramowania (kepstl32.dll, memes.tmp i maze.dll) należące do kategorii dostarczania powinny zostać przechwycone przez złośliwe oprogramowanie, a także inne narzędzia antywirusowe. Należy zauważyć, że w tym przypadku użytkownik końcowy musiał zezwolić na uruchomienie makr. Świadomość użytkownika jest nadal niezbędna do obrony przed tego typu atakami!
- Po włączeniu makr złośliwe oprogramowanie dociera do serwera plików i pobiera dodatkowe złośliwe oprogramowanie. Powinno to zostać wykryte w kategorii dowodzenia i kontroli, a także w kategorii dostawy. Te kategorie są zwykle chronione przez narzędzia do wykrywania zagrożeń, narzędzia złośliwego oprogramowania i narzędzia oparte na hoście.
- Tworzone są nowe pliki i rozpoczyna się proces szyfrowania plików. To tworzenie pliku i późniejsze szyfrowanie powinno zostać zaliczone do kategorii działań i eksfiltracji i chronione przez narzędzia, takie jak informacje o zagrożeniach, wykrywanie anomalii procesowych, zapory ogniowe i narzędzia złośliwego oprogramowania.
W łańcuchu cyber-zabójstw nie uwzględniono postępu w uczeniu maszynowym i sztucznej inteligencji. Zastosowanie tych narzędzi do danych w każdej kategorii łańcucha zabójstw poprawia naszą zdolność do wychwytywania anomalnego zachowania w każdej kategorii, a także poprawia łagodzenie skutków w każdej kategorii poprzez korelację wykryć.
Stellar Cyber zobowiązuje się do wykorzystania naszych Open XDR Platforma do wykrywania, alarmowania i reagowania na tego typu zachowania. Nasze wszechobecne gromadzenie danych, w połączeniu z zaawansowanym przetwarzaniem danych i uczeniem maszynowym, daje nam wiele obszarów, w których możemy wykrywać tego typu ataki w całym cybernetycznym łańcuchu ataków. Jeśli atak zostanie przeoczony na jednym etapie łańcucha ataków, wykryjemy go na kolejnym. Po wykryciu możemy podjąć zautomatyzowane działania przeciwko tym nietypowym zachowaniom. Stosując naszą technologię w przypadku ransomware Maze, potencjalnie moglibyśmy go wykryć i złagodzić w następujący sposób:
- Nasze wykrywanie phishingu oceniłoby złośliwy adres URL i zmniejszyło ryzyko.
- Połączenia RDP byłyby oceniane, ostrzegane i automatycznie ograniczane w przypadku wystąpienia nietypowych logowań.
- Pliki złośliwego oprogramowania, o których mowa powyżej, zostałyby ocenione przez nasze narzędzie do złośliwego oprogramowania i złagodzone.
- Gdyby te pliki przeszły test złośliwego oprogramowania, czujnik serwera wychwyciłby zmianę zachowania (tj. Pojawiłby się nowy proces z nowym połączeniem z internetowym serwerem plików).
- Gdyby plik droppera przeszedł ocenę złośliwego oprogramowania i czujnika serwera, wywołanie internetowego serwera plików mogłoby zostać złagodzone na poziomie sieci. Platforma Stellar Cyber mogłaby zasygnalizować zaporom sieciowym, aby zaimplementowały blok na serwerze docelowym.
- Pobieranie nowych plików mogło zostać przechwycone i złagodzone przez czujnik serwera lub ocenę złośliwego oprogramowania.
- Proces szyfrowania byłby wykrywany przez czujnik serwera i techniki łagodzące zastosowane w celu zapobieżenia / zatrzymania kontynuacji procesu.
- Wreszcie proces eksfiltracji zostałby wykryty przez warstwę sieciową, czujnik hosta i informacje o zagrożeniu.
Ransomware to ogromna branża. Kopie zapasowe i łatanie są niezbędne, ale tak samo jest z głęboką obroną. Jeśli nie chronisz swojego środowiska na różnych etapach łańcucha zabijania, powinieneś to rozważyć. Jeśli masz trudności z wdrożeniem tych koncepcji, ponieważ masz zbyt wiele narzędzi, które nie współpracują, zadzwoń do nas. Możemy pomóc!
David Barton, dyrektor ds. Bezpieczeństwa informacji, wnosi do Stellar Cyber ponad 20 lat doświadczenia na stanowiskach kierowniczych w zakresie bezpieczeństwa w różnych branżach, w tym w telekomunikacji, opiece zdrowotnej, tworzeniu oprogramowania, finansach i administracji. Przed Stellar Cyber był dyrektorem operacyjnym w 5Iron. Przed 5Iron spędził trzy lata jako dyrektor ds. Bezpieczeństwa informacji w Forcepoint, odpowiedzialny za zabezpieczenie informacji i aktywów fizycznych Forcepoint w skali globalnej. Barton spędził trzy lata na budowaniu i kierowaniu międzynarodowym zespołem ds. Bezpieczeństwa w Hireright, chroniącym dane klientów i własność intelektualną. Wcześniej spędził prawie osiem lat jako dyrektor ds. Bezpieczeństwa informacji w AT & T / Cingular z siedzibą w Atlancie w stanie Georgia, gdzie kierował działaniami mającymi na celu ochronę ponad 80 milionów abonentów sieci bezprzewodowych. Jako menadżer grupy ds. Operacji bezpieczeństwa i inżynierii w Sprint / Nextel, zarządzał wszystkimi działaniami związanymi z bezpieczeństwem w zakresie tworzenia aplikacji, architektury baz danych oraz polityki przedsiębiorstwa i kontroli zgodności, a także budował światowej klasy zespół ds. Bezpieczeństwa w białych kapeluszach. Barton posiada tytuł MBA na Uniwersytecie Missouri w Kansas City, tytuł licencjata w zakresie systemów informacji zarządczej z Simpson College oraz certyfikat CISSP.

