Come individuare eventuali ransomware: 12 opportunità di monitoraggio e avvisi da automatizzare

How to Detect Ransomware Blog Banner

Ecco dodici modi in cui i team IT di qualsiasi dimensione possono implementare avvisi automatici per rilevare gli attacchi ransomware prima che sia troppo tardi.  

È pazzesco pensare che siano passati cinque anni dall’epidemia di WannaCry, evento che ha contribuito a diffondere la consapevolezza sui ransomware. Per certi versi, sembra essere passata una vita. Esempio: rispetto alle cifre da capogiro citate nei report odierni, alcune delle statistiche del 2017 relative ai ransomware risultano bizzarre.

Ovviamente, molte cose sono cambiate e, con miliardi di dollari in gioco, dire che gli attacchi ransomware di oggi sono maturati ed evoluti è un eufemismo.

Come afferma il ricercatore di sicurezza Kevin Beaumont in un post sul blog che tutti dovrebbero leggere:

 

“Un gruppo di ransomware che viene pagato 40 milioni di dollari per attaccare una compagnia assicurativa per la sicurezza informatica offre agli hacker un budget maggiore per lanciare un attacco informatico rispetto a quello che la maggior parte delle organizzazioni di medie e grandi dimensioni possiede complessivamente per difendersi dagli attacchi. E si tratta di un solo attacco, da parte di un gruppo, che ha fatto appena notizia”.

— Kevin Beaumont, “The Hard Truth about Ransomware”

 

È una constatazione che fa riflettere, ma prima di rimpiangere i giorni più “felici” del 2017, vale la pena considerare che, per quanto le cose siano cambiate negli ultimi cinque anni, molte altre sono rimaste le stesse.

Sì, l’ecosistema del crimine informatico è esploso intorno al ransomware e, naturalmente, i gruppi di attacco hanno accumulato tantissimi fondi per l’acquisto di zero day e per il lancio di programmi bug bounty. Ma la verità è che, nonostante tutto ciò, la maggior parte continua a prendere di mira le vittime più facili. Perché utilizzare strategie sofisticate e fantasiose quando è ancora possibile attaccare molte persone con i metodi di base?

È vero, la prevenzione è difficile per le organizzazioni di oggi, ma lo è sempre stata e non è detto che oggi sia esponenzialmente più complicata di cinque anni fa. La verità è che basi solide e rafforzamento degli endpoint fondamentali possono fare la differenza per le PMI.

E anche se questo post riguarda il rilevamento, vale lo stesso discorso. La maggior parte delle organizzazioni avrà comunque bisogno di risorse dedicate (interne o esterne) per implementare e monitorare attivamente le opportunità di rilevamento trattate in questo articolo, ma la barriera all’ingresso non è così insormontabile come alcuni fornitori di sicurezza vorrebbero far credere.

Ecco un esempio: 12 idee di rilevamento basilari ma efficaci per ottenere risultati senza dover pagare una fortuna.

Analizziamole.

Come rilevare i ransomware (o meglio, quando)

Innanzitutto, dobbiamo ammettere che cercare di rilevare l’attività di un ransomware dopo che è stato eseguito (eseguibili dei ransomware in funzione che criptano dati) è una partita persa. Alcune delle varianti di ransomware più prolifiche possono crittografare 100.000 file in meno di cinque minuti.

I tentativi di individuazione e reazione a cambiamenti improvvisi e massicci nei nomi dei file ecc, sono spesso troppo pochi e troppo tardivi.

I sistemi AV/EDR sono ovviamente progettati per bloccare gli eseguibili dei ransomware, ma i tassi di rilevamento/blocco non sono perfetti e anche se riescono a bloccare un eseguibile, non risolvono il problema dell’accesso di hacker. Se falliscono una volta, ci riprovano.

Di solito gli hacker sfruttare anche strategie e strumenti pensati per ottenere privilegi elevati in modo da disattivare gli strumenti di sicurezza (e i backup).

Ecco perché il momento migliore per rilevare e interrompere gli attacchi è all’inizio, idealmente quando si verificano tentativi, spesso automatizzati, di connessione ai sistemi. Bloccare gli attacchi sul nascere è molto più facile che affrontare la fase successiva, quando si ha a che fare con un vero hacker umano che utilizza strategie collaudate e numerosi strumenti in grado di mappare rapidamente la rete e di prenderne il pieno controllo.

 

Quindi, quando parliamo di rilevamento dei ransomware, la domanda migliore da porre è: “Come si rilevano i primi segnali di allarme di una compromissione che potrebbe portare rapidamente al ransomware?”

 

L’accento è posto su “rapidamente” in quanto i report mostrano che, dopo l’accesso iniziale, il ransomware può essere distribuito giorni o addirittura ore dopo. Consulta l’analisi di The DFIR Report, “IcedID to XingLocker ransomware in 24 hours” e “Netwalker Ransomware in 1 Hour“.

Con così poco tempo a disposizione per individuare la minaccia e reagire, è fondamentale disporre di strumenti e professionisti esperti che monitorino attivamente i sistemi e siano pronti a rispondere (preferibilmente sfruttando l’automazione).

Ok, ma quali sono i segnali di allarme del ransomware e le buone opportunità di rilevamento?

La buona notizia è che, sebbene esistano moltissimi gruppi di attacco e varianti, la maggior parte di essi si basa ancora su strumenti e modus operandi comuni. Grazie al lavoro di ricercatori come quelli di The DFIR Report e altri, i difensori possono apprendere le TTP più comuni e, di conseguenza, sviluppare meccanismi di rilevamento.

Di seguito è riportato un elenco di opportunità di rilevamento mappate in base agli schemi di attacco ransomware più comuni (tanto di cappello all’articolo “2021 Year In Review” di The DFIR Report). Non si tratta di un elenco esaustivo, ma dovrebbe fornire alcune indicazioni utili per iniziare.

Se utilizzi una soluzione di gestione degli endpoint o un RMM come NinjaOne, puoi creare condizioni di monitoraggio e avvisi per molti di questi rilevamenti e implementarli facilmente sugli endpoint, così da ridurre le operazioni manuali per te e il tuo team. Puoi anche sviluppare azioni automatizzate da attivare tramite gli avvisi, come reinstallare/riavviare automaticamente i processi AV/EDR se identificati come mancanti/disattivati.

Se vuoi fare ancora di più, The DFIR Report ha anche condiviso tantissime regole Sigma estremamente utili che puoi utilizzare con Chainsaw, uno strumento open source gratuito di F-Secure Labs che consente di analizzare rapidamente i registri degli eventi e rilevare segni sospetti di un attacco.

Tipi di tattiche ransomware e come rilevarle: opportunità di rilevamento in base alla fase di attacco

Accesso iniziale

Segnalazioni di e-mail sospette da parte degli utenti finali: non fanno notizia quanto le vulnerabilità zero day, ma le comuni e-mail dannose progettate per indurre gli utenti a scaricare ed eseguire malware rimangono uno dei vettori di attacco iniziale più comuni. Il motivo? Perché funzionano ancora.

  • Come rilevare e-mail sospette: oltre a sensibilizzare i dipendenti sull’argomento sicurezza, è fondamentale che le organizzazioni creino una cultura in cui siano attivamente spronati e premiati per la segnalazione di e-mail sospette E di potenziali errori, senza temere ritorsioni.

Connessioni RDP sospette: l’RDP esposto è un altro vettore di attacco che può far storcere il naso a chi si occupa di sicurezza e IT, ma che continua a essere uno dei principali punti iniziali di compromissione negli incidenti ransomware.

 

Persistenza

Creazione di attività programmate sospette: uno dei modi più comuni con cui gli hacker ottengono la persistenza su un sistema.

Software di accesso remoto imprevisto: un’altra tattica sempre più utilizzata prevede l’installazione da parte degli hacker di software di terze parti, come AnyDesk (il più famoso in assoluto), Atera, TeamViewer e Splashtop.

  • Come rilevare un software di accesso remoto imprevisto: si tratta di strumenti molto diffusi tra gli MSP, ma se NON ne usi, è bene monitorare e segnalare regolarmente la loro presenza. Anche in questo caso puoi utilizzare lo script di Kelvin (vedi il commento di Luke Whitlock relativo a una modifica che monitora AnyDesk).

Inoltre, puoi anche monitorare l’ID evento 7045 di Windows. 

 

Escalation dei privilegi/accesso alle credenziali

Estrazione delle credenziali dal sottosistema dell’autorità di sicurezza locale di Windows (LSASS): sebbene esistano altri modi con cui gli hacker acquisiscono le credenziali, questo è di gran lunga uno dei più comuni.

  • Come rilevare l’abuso di LSASS: un metodo efficace per monitorare o bloccare i tentativi di furto di credenziali da LSASS consiste nell’applicazione delle regole di Attack Surface Reduction (ASR) di Microsoft (è richiesta la build 1709 di Windows 10/build 1809 di Windows Server o versioni successive). Nota a margine: altre regole ASR sono ottime per bloccare vari tentativi comuni di eseguire un codice dannoso e ottenere l’accesso iniziale (es: impedire ai programmi di Office di creare processi secondari, a JavaScript o VBScript di avviare contenuti eseguibili scaricati, ecc.). Consulta questo articolo del team di sicurezza di Palantir in cui condivide la propria valutazione dell’impatto delle regole ASR e le impostazioni consigliate. Molti strumenti EDR, inoltre, offrono funzionalità di blocco e rilevamento simili per proteggere LSASS.

 

Evasione della difesa

Disattivazione/disinstallazione di antivirus e altri strumenti di sicurezza: perché preoccuparsi di aggirare gli strumenti di sicurezza quando si possono semplicemente disattivare?

 

Individuazione

Uso inatteso di strumenti di port scan e individuazione della rete: una volta stabilita una connessione, gli hacker devono guardarsi intorno per vedere dove si trovano e individuare le migliori opportunità di movimento laterale. Molti sfruttano le utility integrate di Windows, come nltest.exe, ipconfig, whoami, ecc., nonché ADFind. Altri utilizzano strumenti di port scanning, come Advanced IP Scanner.

  • Come rilevare strumenti di port scan e di ricognizione sospetti: come per gli strumenti di accesso remoto, se non li utilizzi regolarmente, puoi provare a monitorarli e a creare avvisi e regole di automazione per bloccarli in modo proattivo.

 

Movimento laterale

Utilizzo sospetto di Cobalt Strike: Cobalt Strike è un “software di simulazione dell’avversario” che purtroppo è diventato famoso tra gli hacker tanto quanto tra i penetration tester, a cui era destinato. Semplifica incredibilmente l’esecuzione di un’ampia gamma di tattiche post-exploitation e risulta spesso come uno strumento utilizzato in modo improprio negli incidenti di ransomware.

Software di accesso remoto imprevisto: consulta la sezione sull’accesso remoto nel paragrafo “Persistenza”.

Connessioni di accesso remoto sospette: potrebbero includere l’uso di RDP, SMB, VNC e altro ancora.

  • Come rilevare le connessioni di accesso remoto sospette: consulta questo elenco di idee per il monitoraggio di MITRE (es: creazione di connessioni di rete, accesso a condivisione di rete, ecc.) e approfondisci le tecniche secondarie per ottenere informazioni specifiche sull’abuso di RDP, SMB, VNC, SSH, ecc.

Uso sospetto di PsExec: PsExec è un altro strumento integrato di Microsoft di cui gli hacker hanno iniziato ad abusare. Consente di eseguire comandi o script da remoto come SISTEMA.

 

Esfiltrazione di dati

Connessioni in uscita sospette e picchi di traffico: per esercitare una maggiore influenza sulle vittime, gli hacker sempre più spesso prima di criptare i dati li esfiltrano. In questo modo, possono minacciare ulteriormente di vendere i dati o di pubblicarli in rete.

  • Come rilevare l’esfiltrazione dei dati: gli indicatori di una potenziale esfiltrazione di dati possono includere grandi picchi di traffico in uscita, connessioni impreviste a indirizzi IP pubblici, porte utilizzate in modo insolito, volumi elevati di query DNS, estensioni di file di origine sospette (.rar, .7z, .zip, ecc.) e altro ancora. Il monitoraggio della rete e le regole del firewall possono essere di grande aiuto in questo caso. Per altre idee, consulta la sezione “Exfiltration” di MITRE ATT&CK.

Uso improprio di strumenti di trasferimento dei file integrati e open source: gli hacker adorano utilizzare strumenti altrimenti legittimi, poiché riescono a passare inosservati. Per l’esfiltrazione dei dati, questi includono Microsoft BITS, curl.exe, Rclone, Mega (MegaSync e MegaCmd) e altri ancora.

  • Come rilevare un uso sospetto del trasferimento dei file: sebbene gli hacker possano prendersi la briga di rinominare questi programmi, alcuni semplicemente non lo fanno, quindi il blocco e/o il monitoraggio e l’avviso del loro utilizzo sono un buon punto di partenza. Per idee di rilevamento più avanzate/granulari, consulta rilevamento di Rclone, rilevamento di Mega e Rclone e MITRE ATT&CK ID T1197.

 

Aggiunta di un livello di rilevamento di ransomware gestibile e scalabile

Il monitoraggio attivo e gli avvisi relativi a questo tipo di attività possono essere un problema per le organizzazioni che non dispongono di risorse dedicate e qualificate. In molti casi, esternalizzare la collaborazione con gli esperti giusti può essere la soluzione.

Per altri esempi di automazioni disponibili per i team IT su Ninja, consulta “Cosa dovresti monitorare con il tuo RMM? 28 suggerimenti”.

Inoltre, NinjaOne collabora con Bitdefender per offrire una soluzione anti-ransomware integrata nella piattaforma di operazioni IT unificate (Unified IT Management, UITO). L’inclusione di Ninja + Bitdefender GravityZone + Ninja Data Protection consente al pacchetto NinjaOne Protect di prevenire, rilevare e rispondere agli attacchi ransomware, riducendo potenzialmente il relativo impatto sulla tua attività.

Iscriviti subito per richiedere una prova gratuita di NinjaOne Protect.

Passi successivi

Le basi della sicurezza dei dispositivi sono fondamentali per lo stato della tua sicurezza complessiva. NinjaOne semplifica l’applicazione di patch, l’hardening, la protezione e il backup di tutti i dispositivi in modo centralizzato, da remoto e su larga scala.

Ti potrebbe interessare anche

Vuoi diventare un Ninja dell’IT?

Scopri come NinjaOne può aiutarti a semplificare le operazioni IT.
×

Guarda NinjaOne in azione!

Inviando questo modulo, accetto La politica sulla privacy di NinjaOne.

Termini e condizioni NinjaOne

Cliccando sul pulsante “Accetto” qui sotto, dichiari di accettare i seguenti termini legali e le nostre condizioni d’uso:

  • Diritti di proprietà: NinjaOne possiede e continuerà a possedere tutti i diritti, i titoli e gli interessi relativi allo script (compreso il copyright). NinjaOne ti concede una licenza limitata per l’utilizzo dello script in conformità con i presenti termini legali.
  • Limitazione d’uso: Puoi utilizzare lo script solo per legittimi scopi personali o aziendali interni e non puoi condividere lo script con altri soggetti.
  • Divieto di ripubblicazione: In nessun caso ti è consentito ripubblicare lo script in una libreria di script appartenente o sotto il controllo di un altro fornitore di software.
  • Esclusione di garanzia: Lo script viene fornito “così com’è” e “come disponibile”, senza garanzie di alcun tipo. NinjaOne non promette né garantisce che lo script sia privo di difetti o che soddisfi le tue esigenze o aspettative specifiche.
  • Assunzione del rischio: L’uso che farai dello script è da intendersi a tuo rischio. Riconosci che l’utilizzo dello script comporta alcuni rischi intrinseci, che comprendi e sei pronto ad assumerti.
  • Rinuncia e liberatoria: Non riterrai NinjaOne responsabile di eventuali conseguenze negative o indesiderate derivanti dall’uso dello script e rinuncerai a qualsiasi diritto legale o di equità e a qualsiasi rivalsa nei confronti di NinjaOne in relazione all’uso dello script.
  • EULA: Se sei un cliente NinjaOne, l’uso dello script è soggetto al Contratto di licenza con l’utente finale (EULA) applicabile.