Згідно з Bleeping Computer, у вільній місцевості було виявлено нове програмне забезпечення-вимагач під назвою LooCipher. https://www.bleepingcomputer.com/news/security/new-loocipher-ransomware-spreads-its-evil-through-spam/ Як завжди, воно впливає на користувачів через спам. Нічого не підозрюючі користувачі відкривають фішингові електронні листи, натискають на посилання, надають файлу дозвіл на використання макросів і зрештою встановлюють шкідливий файл.
У 2011 році компанії Lockheed Martin приписують ідею ланцюжка знищення в кібербезпеці. Ланцюжок знищення в кібербезпеці, як він був розроблений, організовує загрози за категоріями, а також засоби контролю безпеки, які можна розгорнути в цих категоріях для зменшення цих ризиків. Якщо ми застосуємо ланцюжок знищення до програми-вимагача Loocipher, ми побачимо наступне:
- Фішинговий електронний лист у категорії доставки мав бути виявлений комерційними інструментами захисту електронної пошти.
- Файл-дроппер (Info_BSV_2019.docm) у категорії доставки мав бути перехоплений інструментами шкідливого програмного забезпечення, а також іншими антивірусними інструментами. Зверніть увагу, що кінцевий користувач у цьому випадку мав дозволити запуск макросів. Усвідомлення користувача все ще важливе для захисту від таких типів атак!
- Після ввімкнення макросів шкідливе програмне забезпечення звертається до сервера TOR для завантаження іншого файлу (http://hcwyo5rfapkytajg.onion.pet/3agpke31mk.exe). У цьому випадку це мало бути виявлено в категорії командування та контролю, а також доставки. Ці категорії зазвичай захищаються інструментами розвідки загроз, інструментами для роботи зі шкідливими програмами та інструментами на базі хоста.
- Зрештою, буде створено новий файл (c2056.ini) і розпочнеться процес шифрування файлу. Це створення файлу та подальше шифрування повинні бути віднесені до категорії дій та вилучення і захищені такими інструментами, як розвідка про загрози, виявлення аномалій процесів, брандмауери та інструменти для боротьби зі шкідливим програмним забезпеченням.
Що не було враховано в ланцюжку кіберзнищень, так це розвиток машинного навчання та штучного інтелекту. Застосування цих інструментів до даних у кожній категорії ланцюжка знищень покращує нашу здатність виявляти аномальну поведінку в кожній категорії, а також покращує заходи пом'якшення наслідків у кожній категорії шляхом кореляції виявлень.
Компанія Starlight прагне використовувати свою єдину платформу аналітики безпеки для виявлення, попередження та реагування на такі типи поведінки. Наш повсюдний збір даних у поєднанні з передовою обробкою даних та машинним навчанням надає нам численні сфери, де ми можемо виявляти ці типи атак по всьому ланцюжку кіберзнищень. Якщо атаку пропустити на одному етапі ланцюжка знищень, ми виявимо її на іншому етапі. Після виявлення ми маємо можливість вживати автоматизованих заходів проти такої аномальної поведінки. Застосовуючи нашу технологію до програми-вимагача Loocipher, ми потенційно можемо виявити та пом'якшити її наступним чином:
- Наша система виявлення фішингу оцінить шкідливу URL-адресу та зменшить її ризик.
- Файл-дроппер, згаданий вище, був би перевірений нашим інструментом боротьби зі шкідливими програмами та усунений.
- Якби файл-дроппер пройшов перевірку на наявність шкідливого програмного забезпечення, сенсор сервера виявив би зміну поведінки (тобто появу нового процесу з новим підключенням до сервера TOR).
- Якби файл-дроппер пройшов оцінку шкідливого програмного забезпечення та сенсора сервера, звернення до TOR-сервера могло б бути пом'якшене на мережевому рівні. Платформа Starlight мала б сигналізувати мережевим брандмауерам про необхідність блокування цільового сервера.
- Новий завантажений файл (http://hcwyo5rfapkytajg.onion.pet/3agpke31mk.exe) міг бути виявлений та усунений на сервері на етапі перевірки на наявність шкідливого програмного забезпечення.
- Зрештою, процес шифрування буде виявлено датчиком сервера, і будуть застосовані методи пом'якшення, щоб запобігти/зупинити продовження процесу.
Програми-вимагачі – це величезна галузь. Резервні копії є важливими, але так само важливим є глибоко ешелонований захист. Якщо ви не захищаєте своє середовище на різних етапах ланцюжка знищення, вам варто розглянути це питання. Якщо у вас виникають труднощі з впровадженням цих концепцій через те, що у вас забагато інструментів, які не взаємодіють, зателефонуйте нам. Ми можемо допомогти!


