За даними Bleeping Computer, програма-вимагач Maze вразила дуже велику компанію, що надає ІТ-послуги. https://www.bleepingcomputer.com/news/security/it-services-giant-cognizant-suffers-maze-ransomware-cyber-attack/?fbclid=IwAR3-qjIf_1ca2PA6L83YKxDAIqxF20DgxkSKQgy5SrqC_-kwJ2bZvnjf-2k.
У минулому це шкідливе програмне забезпечення проникало за допомогою різних методів: експлойт-кітів через завантаження, підключення до віддаленого робочого столу (RDP) зі слабкими паролями, імітацію електронної пошти та електронну розсилку спаму. У більшості випадків, коли доставляється фішинговий електронний лист, користувач натискає на посилання, потім надає макросу дозвіл на запуск і зрештою встановлює шкідливий файл. Після встановлення програма-вимагач Maze починає шифрувати критичні дані на зараженому комп'ютері. Під час процесу шифрування програма-вимагач також вилучає дані на сервер в Інтернеті. Після завершення обох цих процесів користувачеві надається вимога викупу та спосіб відновлення зашифрованих даних.
У 2011 році компанії Lockheed Martin приписують ідею ланцюжка знищення в кібербезпеці. Ланцюжок знищення в кібербезпеці, як він був розроблений, організовує загрози за категоріями, а також засоби контролю безпеки, які можна розгорнути в цих категоріях для зменшення цих ризиків. Якщо ми застосуємо ланцюжок знищення до програми-вимагача Maze, ми побачимо наступне:
- Фішинговий електронний лист у категорії доставки мав бути виявлений комерційними інструментами захисту електронної пошти.
- Файли шкідливого програмного забезпечення (kepstl32.dll, memes.tmp та maze.dll) у категорії доставки мали бути виявлені інструментами шкідливого програмного забезпечення, а також іншими антивірусними інструментами. Зверніть увагу, що кінцевий користувач у цьому випадку мав дозволити запуск макросів. Усвідомлення користувача все ще важливе для захисту від таких типів атак!
- Після ввімкнення макросів шкідливе програмне забезпечення звертається до файлового сервера та завантажує додаткове шкідливе програмне забезпечення. Це мало бути виявлено в категорії командування та контролю, а також у категорії доставки. Ці категорії зазвичай захищаються інструментами розвідки загроз, інструментами боротьби зі шкідливими програмами та інструментами на базі хоста.
- Створюються нові файли та починається процес шифрування файлів. Це створення файлів та подальше шифрування повинні бути віднесені до категорії дій та вилучення і захищені такими інструментами, як розвідка про загрози, виявлення аномалій процесів, брандмауери та інструменти для боротьби зі шкідливими програмами.
Що не було враховано в ланцюжку кіберзнищень, так це розвиток машинного навчання та штучного інтелекту. Застосування цих інструментів до даних у кожній категорії ланцюжка знищень покращує нашу здатність виявляти аномальну поведінку в кожній категорії, а також покращує заходи пом'якшення наслідків у кожній категорії шляхом кореляції виявлень.
Stellar Cyber прагне використовувати наші Open XDR Платформа для виявлення, попередження та реагування на такі типи поведінки. Наш повсюдний збір даних у поєднанні з передовою обробкою даних та машинним навчанням надає нам численні сфери, де ми можемо виявляти такі типи атак по всьому ланцюжку кіберзнищень. Якщо атаку пропустити на одному етапі ланцюжка знищень, ми виявимо її на іншому етапі. Після виявлення ми маємо можливість вживати автоматизованих заходів проти такої аномальної поведінки. Застосовуючи нашу технологію до програми-вимагача Maze, ми потенційно можемо виявити та пом'якшити її наступним чином:
- Наша система виявлення фішингу оцінить шкідливу URL-адресу та зменшить її ризик.
- RDP-з’єднання будуть оцінюватися, сповіщатися про них та автоматично усуватимуться у разі аномальних входів.
- Файли шкідливого програмного забезпечення, згадані вище, були б оцінені нашим інструментом боротьби зі шкідливими програмами та усунені.
- Якби ці файли пройшли перевірку на наявність шкідливого програмного забезпечення, сенсор сервера виявив би зміну поведінки (тобто новий процес, що запустився б із новим підключенням до файлового сервера в Інтернеті).
- Якби файл-дроппер пройшов оцінку шкідливого програмного забезпечення та сенсора сервера, звернення до файлового сервера в Інтернеті могло б бути пом'якшене на мережевому рівні. Платформа Stellar Cyber мала б сигналізувати мережевим брандмауерам про необхідність блокування цільового сервера.
- Нові завантаження файлів могли бути виявлені та пом'якшені на серверному датчику або оцінці шкідливого програмного забезпечення.
- Процес шифрування буде виявлено датчиком сервера, і будуть застосовані методи пом'якшення, щоб запобігти/зупинити продовження процесу.
- Зрештою, процес витоку буде виявлено мережевим рівнем, датчиком хоста та даними розвідки про загрози.
Програми-вимагачі – це величезна галузь. Резервне копіювання та встановлення виправлень є важливими, але так само важливим є глибоко ешелонований захист. Якщо ви не захищаєте своє середовище на різних етапах ланцюжка знищення, вам варто розглянути це питання. Якщо у вас виникають труднощі з впровадженням цих концепцій через те, що у вас забагато інструментів, які не взаємодіють, зателефонуйте нам. Ми можемо допомогти!
Девід Бартон, головний директор з інформаційної безпеки, привносить у Stellar Cyber понад 20 років досвіду на керівних посадах у сфері безпеки в різних галузях, включаючи телекомунікації, охорону здоров'я, розробку програмного забезпечення, фінанси та державне управління. До Stellar Cyber він був головним операційним директором 5Iron. До 5Iron він три роки працював головним директором з інформаційної безпеки Forcepoint, відповідальним за захист інформації та фізичних активів Forcepoint у глобальному масштабі. Бартон три роки створював та керував міжнародною командою безпеки в Hireright, яка захищала дані клієнтів та інтелектуальну власність. До цього він майже вісім років працював директором з інформаційної безпеки в AT&T/Cingular, що базується в Атланті, штат Джорджія, де керував зусиллями щодо захисту понад 80 мільйонів абонентів бездротового зв'язку. Як керівник групи операцій та інженерії безпеки в Sprint/Nextel, він керував усіма видами діяльності з безпеки для розробки додатків, архітектури баз даних та відповідності корпоративній політиці та аудиту, а також створив команду безпеки світового класу. Бартон має ступінь Executive MBA Університету Міссурі, Канзас-Сіті, ступінь бакалавра з управлінських інформаційних систем Сімпсон-коледжу та сертифікат CISSP.

