Ayon sa Bleeping Computer, isang bagong ransomware na tinatawag na LooCipher ang natagpuan sa kalikasan. https://www.bleepingcomputer.com/news/security/new-loocipher-ransomware-spreads-its-evil-through-spam/ Sa karaniwang paraan, naaapektuhan nito ang mga gumagamit sa pamamagitan ng spam. Binubuksan ng mga walang kamalay-malay na gumagamit ang phishing email, kini-click ang link, binibigyan ang file ng pahintulot na gumamit ng mga macro, at sa huli ay nai-install ang malisyosong file.
Noong 2011, Lockheed Martin ay kredito sa ideya ng isang cyber security kill-chain. Ang cyber security kill-chain, tulad ng dinisenyo, ay nagsasaayos ng mga banta sa mga kategorya pati na rin ang mga kontrol sa seguridad na maaaring i-deploy sa mga kategoryang iyon upang mabawasan ang mga panganib na iyon. Kung inilalapat namin ang kill-chain sa Loocipher ransomware, nakikita namin ang sumusunod:
- Ang email sa phishing, sa kategorya ng paghahatid, ay dapat na nahuli ng mga tool sa pangangalaga ng komersyal na email.
- Ang dropper file (Info_BSV_2019.docm), sa kategorya ng paghahatid, ay dapat na nahuli ng mga tool ng malware pati na rin ang iba pang mga tool sa AV. Tandaan, ang end user sa kasong ito ay kailangang payagan ang mga macros na tumakbo. Mahalaga pa rin ang kamalayan ng gumagamit sa pagtatanggol laban sa mga ganitong uri ng pag-atake!
- Kapag pinagana ang macros, ang malware ay umabot sa isang server ng TOR upang mag-download ng isa pang file (http://hcwyo5rfapkytajg.onion.pet/3agpke31mk.exe) Sa kasong ito, dapat itong napansin sa utos at kontrol din bilang kategorya ng paghahatid. Karaniwang ipinagtatanggol ang mga kategoryang ito ng mga tool na banta ng intel, mga tool sa malware, at mga tool na batay sa host.
- Sa wakas, isang bagong file (c2056.ini) ay malilikha at magsisimula ang proseso ng pag-encrypt ng file. Ang paglikha ng file na ito at kasunod na pag-encrypt ay dapat na mahuli sa kategorya ng mga aksyon at exfiltration at protektado ng mga tool tulad ng pagbabanta ng intel, proseso ng pagtuklas ng anomalya, mga firewall, at mga tool ng malware.
Ano ang hindi nai-account para sa cyber kill-chain ay ang pagsulong ng pag-aaral ng machine at AI. Ang paglalapat ng mga tool na ito sa data sa bawat kategorya ng kill-chain ay nagpapabuti sa aming kakayahang mahuli ang maanomalyang pag-uugali sa bawat kategorya, pati na rin ang pagpapabuti ng pagpapagaan sa bawat kategorya sa pamamagitan ng pag-uugnay ng mga detection.
Ang Starlight ay nakatuon sa paggamit ng aming Pinag-isang Security Analytics Platform upang makita, alerto, at tumugon sa mga ganitong uri ng pag-uugali. Ang aming laganap na koleksyon ng data, kasama ang advanced na paghawak ng data at pag-aaral ng makina, ay nagbibigay sa amin ng maraming mga lugar kung saan maaari naming matukoy ang mga ganitong uri ng pag-atake sa cyber kill-chain. Kung ang pag-atake ay napalampas sa isang yugto ng chain ng pagpatay, mahuhuli namin ito sa isa pang yugto. Kapag napansin, mayroon kaming kakayahang gumawa ng awtomatikong aksyon laban sa mga maanomalyang pag-uugaling iyon. Ang paglalapat ng aming teknolohiya sa Loocipher ransomware, maaari naming makita at mabawasan ito sa mga sumusunod na paraan:
- Susuriin ng aming pagtuklas ng phishing ang nakakahamak na URL at mabawasan ang panganib nito
- Ang dropper file na isinangguni sa itaas ay maaaring masuri ng aming tool na malware at mabawasan.
- Kung nakapasa ang dropper file sa pagsubok ng malware, mahuhuli ng sensor ng server ang pagbabago ng pag-uugali (ibig sabihin, bagong proseso ng itlog ng bagong koneksyon sa TOR server).
- Kung naipasa ng dropper file ang pagtatasa ng malware at server sensor, ang pagtawag sa server ng TOR ay maaaring mapagaan sa antas ng network. Ang platform ng Starlight ay maaaring sumenyas sa mga firewall ng network upang magpatupad ng isang bloke sa target na server.
- Ang bagong pag-download ng file (http://hcwyo5rfapkytajg.onion.pet/3agpke31mk.exe) ay maaaring nahuli at nabawasan sa server sensor o pagtatasa ng malware.
- Panghuli, ang proseso ng pag-encrypt ay makikita ng server sensor at mga diskarte sa pagpapagaan na inilapat upang maiwasan / ihinto ang proseso mula sa pagpapatuloy.
Ang Ransomware ay isang malaking industriya. Mahalaga ang mga pag-back up ngunit gayon din ang malalim na pagtatanggol. Kung hindi mo pinoprotektahan ang iyong kapaligiran sa iba't ibang yugto ng kill-chain, dapat mong isaalang-alang ang paggawa nito. Kung nahihirapan kang ipatupad ang mga konseptong ito dahil mayroon kang masyadong maraming tool na hindi nakikipag-ugnayan, tawagan kami. Maaari kaming makatulong!


