Was ist die Ransomware-Kill-Chain?
Was Sie erwartet
- 1. Wichtige Highlights
- 2. Wie sich die Ransomware-Kill-Chain von der traditionellen Cyber-Kill-Chain unterscheidet
- 3. Die Kernphasen der Ransomware-Kill-Chain
- 4. Wie Angreifer typischerweise ersten Zugang zu Ransomware-Kampagnen erhalten.
- 5. Was nach einem Fuร in die Tรผr passiert und warum Ransomware-Betreiber sich auf Entdeckung und laterale Bewegung konzentrieren.
- 6. Wo die Datenexfiltration in die Ransomware-Kill-Chain passt und wie doppelte Erpressung sie verรคndert
- 7. Wie kรถnnen Sicherheitskontrollen die Ransomware-Kill-Chain in mehreren Phasen stรถren?
- 8. Was Sicherheitsteams messen sollten, um die Stรถrung der Ransomware-Kill-Chain zu validieren.
- 9. Wie verbessert die Ransomware-Kill-Chain die Reaktion auf Vorfรคlle und die Nachbearbeitung nach Vorfรคllen?
- 10. FAQ
Die Ransomware-Kill-Chain ist eine spezifische Version der Cyber-Kill-Chain, die die verschiedenen Phasen einer typischen Ransomware-Infektion beschreibt. Diese Sichtweise kann fรผr Cyber-Verteidiger nรผtzlich sein, da sie dabei helfen kann, potenzielle Punkte zu identifizieren, an denen die Bedrohung erkannt und beseitigt werden kann, bevor Daten gestohlen und verschlรผsselt werden.
Die verschiedenen Ransomware-Gruppen haben unterschiedliche Taktiken, Techniken und Verfahren (TTPs), die sie verwenden, was bedeutet, dass die Ransomware-Kill-Chain nicht „fรผr alle gleich“ ist. Die Zuordnung von Angriffskampagnen zu Rahmenwerken wie der Lockheed Martin Cyber Kill Chain oder dem MITRE ATT&CK-Rahmenwerk kann jedoch wertvolle Einblicke bieten.
Wichtige Highlights
- Die Ransomware-Kill-Chain zerlegt einen Angriff in Phasen, sodass Verteidiger ihn unterbrechen kรถnnen, bevor die Verschlรผsselung erfolgt.
- Viele moderne Ransomware-Kampagnen umfassen Entdeckung, Privilegieneskalation und laterale Bewegung, bevor der endgรผltige Einfluss eintritt.
- Doppelte Erpressung fรผgt eine ausgeprรคgte Phase der Datenexfiltration hinzu, die vor der Verschlรผsselung stattfinden kann.
- Netzwerk- und Zugriffskontrollen kรถnnen das Risiko von Ransomware verringern, indem sie bekannte bรถsartige Ziele blockieren, Exploits erkennen, den Zugriff einschrรคnken und die รbertragung sensibler Daten verhindern.
- Das Brechen einer beliebigen Phase kann den Explosionsradius, die Reaktionskosten und die Ausfallzeiten des Unternehmens verringern.
Wie sich die Ransomware-Kill-Chain von der traditionellen Cyber-Kill-Chain unterscheidet
Lockheed Martin definierte die Cyber-Kill-Chain als ein allgemeines Modell fรผr Cyberangriffe. Die Ransomware-Kill-Chain konzentriert sich auf die Besonderheiten von Ransomware-Angriffen und betont oft die Eindringmechanismen sowie die Auswirkungen von Datenexfiltration und Verschlรผsselung.
Infolgedessen kรถnnen diese Ransomware-Kill-Chains zusรคtzliche malware-spezifische Phasen in den Prozess einfรผhren. Zum Beispiel umfasst die Ransomware-Kill-Chain von Cisco die folgenden Phasen:
- Recon
- Stufe 4
- Launch
- Exploiteren
- Installieren
- Rรผckruf
- Beharren
Obwohl dies ein hochrangiges Modell ist, variieren die tatsรคchlichen Ransomware-Angriffsketten. Zum Beispiel kรถnnen einige Angreifer zusรคtzliche Aktionen zwischen dem Erlangen eines ersten Zugriffs und dem Verfolgen von Auswirkungen durchfรผhren.
Warum verwenden Verteidiger gestufte Modelle?
Verteidiger verwenden hรคufig gestufte Modelle, da sie es einfacher machen, รผber einen Angriff nachzudenken und potenzielle Mรถglichkeiten zur Unterbrechung und Eindรคmmung eines Angriffs zu identifizieren. Idealerweise beinhaltet dies, die Bedrohung frรผhzeitig in ihrem Lebenszyklus zu erfassen und zu beseitigen, da dies die Kosten und die Komplexitรคt der Behebung reduziert. Darรผber hinaus erleichtern gestufte Modelle die Entwicklung wiederholbarer SOC- und Incident-Response-(IR)-Playbooks, die allgemein auf mehrere Ransomware-Betreiber anwendbar sind, anstatt auf eine spezifische Kampagne.
Die Kernphasen der Ransomware-Kill-Chain
Ransomware-Angriffe kรถnnen von einem Bedrohungsakteur zum anderen und sogar รผber Kampagnen hinweg dramatisch variieren. Darรผber hinaus haben verschiedene Cybersecurity-Anbieter unterschiedliche Modelle der Ransomware-Kill-Chain. Ob das Modell nun vier Schritte oder neun enthรคlt, die Aufschlรผsselung des Prozesses hat ihre Vorteile.
In diesem Artikel verwenden wir die folgenden Phasen fรผr die Ransomware-Kill-Chain:
- Erster Zugriff und Infektion: Malware wird auf einem Zielsystem installiert und ausgefรผhrt
- Laterale Bewegung und Verbreitung: Ransomware breitet sich รผber das Netzwerk auf wertvolle Systeme aus
- Befehls- und Kontrollkommunikation: Malware stellt eine Kommunikation mit dem Angreifer fรผr Anweisungen und Datenexfiltration her
- Datenexfiltration: Sensible Daten werden in Doppel-Erpressungsangriffen aus dem Netzwerk exfiltriert
- Verschlรผsselung Daten werden verschlรผsselt, um die Opfer zur Zahlung eines Lรถsegelds zu bewegen.
Wie Angreifer typischerweise ersten Zugang zu Ransomware-Kampagnen erhalten.
Angreifer kรถnnen eine Vielzahl von Methoden nutzen, um ersten Zugang zu einer Zielumgebung zu erhalten. Zu den hรคufigsten Techniken gehรถren Phishing-Angriffe, bรถsartige Websites, die Ausnutzung exponierter Dienste und gestohlene Anmeldeinformationen.
Obwohl Ransomware-Kampagnen stark variieren kรถnnen, verwenden die meisten Angreifer eine dieser Techniken. Der Grund dafรผr ist, dass diese oft leicht zu erlangende Ziele sind, die Vertrauen, schwache Authentifizierung oder nicht gepatchte Systeme ausnutzen, um ersten Zugang zu erhalten.
Wie ein erster Kompromiss in der Sicherheitstelemtrie aussieht.
Nachdem ein erster Fuร in die Tรผr gesetzt wurde, ist das Ziel des Angreifers, ihre Malware auf dem infizierten System auszufรผhren. Auรerdem stellt die Malware hรคufig eine Verbindung zur Command-and-Control-Infrastruktur her, um Anweisungen zu erhalten und gestohlene Daten zu exfiltrieren. Diese Kombination von Aktionen fรผhrt oft zu den folgenden Indikatoren fรผr Kompromittierungen (IoCs):
- DNS-Abfragen nach verdรคchtigen oder bekannten schรคdlichen Domains.
- Ungewรถhnliche ausgehende Verbindungen.
- Neue, unbekannte Prozesse.
- Unerwartete Ausfรผhrung verschiedener Werkzeuge.
Obwohl dies Warnzeichen fรผr eine Ransomware-Infektion sein kรถnnen, sind sie kein absoluter Beweis. Ein neuer unbekannter Prozess kรถnnte beispielsweise ein neues Stรผck legitimer Software sein, das ein Benutzer auf seinem System installiert und ausgefรผhrt hat.
Was nach einem Fuร in die Tรผr passiert und warum Ransomware-Betreiber sich auf Entdeckung und laterale Bewegung konzentrieren.
Ransomware-Betreiber erhalten selten sofortigen Zugang zu ihren Zielsystemen. Ein Phishing-Angriff kรถnnte beispielsweise die Arbeitsstation eines Benutzers kompromittieren, wรคhrend Ransomware am effektivsten auf einem wertvollen System wie einer wichtigen Datenbank oder einem Dateiserver ist.
Aus diesem Grund versuchen Angreifer oft, lateral durch das Netzwerk zu bewegen, indem sie Netzwerkscans und Erkundungen durchfรผhren, um potenzielle Ziele zu identifizieren und zu ihnen zu gelangen. Ein Angreifer kรถnnte beispielsweise versuchen, zusรคtzliche Benutzeranmeldeinformationen zu stehlen, die es ihm ermรถglichen, sich bei einem neuen System zu authentifizieren.
Hรคufige Ziele von Angreifern in der Mitte der Ransomware-Kill-Chain
In der Mitte der Ransomware-Kill-Chain besteht das Ziel der Angreifer darin, sich von ihrem ursprรผnglichen Einstiegspunkt zu wertvollen Zielen zu bewegen. Hรคufige Maรnahmen, die sie ergreifen kรถnnten, um dies zu erreichen, sind:
- Erfassung von Anmeldeinformationen und Eskalation von Berechtigungen
- Kartierung von Netzwerkpfaden und kritischen Vermรถgenswerten
- Deaktivierung von Abwehrmaรnahmen und Vorbereitung der Verschlรผsselung im groรen Maรstab
Wo die Datenexfiltration in die Ransomware-Kill-Chain passt und wie doppelte Erpressung sie verรคndert
Traditionelle Ransomware, die sich auf die Datei-Verschlรผsselung konzentriert, ist weniger effektiv, wenn das Opfer รผber Sicherungen verfรผgt, von denen es wiederherstellen kann. Aus diesem Grund haben viele Ransomware-Betreiber doppelte Erpressungstechniken รผbernommen, indem sie Daten stehlen, bevor sie diese verschlรผsseln, und drohen, sie zu verรถffentlichen, wenn das Lรถsegeld nicht gezahlt wird. Einige Bedrohungsakteure integrieren zusรคtzliche Erpressungstaktiken, wie beispielsweise Distributed Denial-of-Service (DDoS)-Angriffe.
Indikatoren und Abwehrmaรnahmen, die wรคhrend der Exfiltration am wichtigsten sind
Bei der Datenexfiltration haben Organisationen die Mรถglichkeit, einen Angriff zu identifizieren und zu blockieren, bevor er in die Phase der Datenverschlรผsselung รผbergeht. Dies erfordert รberwachung und Durchsetzung von Richtlinien, die darauf ausgelegt sind, die Exfiltration sensibler Daten und anomales Verhalten, wie z.B. Massen-Downloads und Exfiltration, zu identifizieren und zu blockieren.
Wie kรถnnen Sicherheitskontrollen die Ransomware-Kill-Chain in mehreren Phasen stรถren?
Die Kartierung von Ransomware-Infektionen auf ein mehrstufiges Modell ermรถglicht eine Stรถrung in verschiedenen Phasen des Prozesses. Einige Mรถglichkeiten, wie Sicherheitskontrollen helfen kรถnnen, Ransomware-Angriffe zu mildern, sind:
- DNS-Filterung: Identifiziert und blockiert Zugriffsversuche auf bรถsartige Domains und Phishing-Ziele.
- Intrusion Prevention System (IPS) Erkennt und blockiert Exploit-Verkehr und bรถsartige Aktivitรคten in Echtzeit.
- Zero Trust Network Access (ZTNA) Begrenzt den Zugriff auf Ressourcen durch explizite Erlaubnispolitiken und das Prinzip der minimalen Berechtigung. Reduziert die Pfade fรผr laterale Bewegungen.
- โข Data Loss Prevention (DLP) Verringert das Risiko, dass sensible Daten die Organisation verlassen.
Wie DNS-Filterung frรผhe Ransomware-Kill-Chain-Aktivitรคten stรถrt.
DNS wird verwendet, um Domainnamen in IP-Adressen umzuwandeln und ist in mehreren Phasen der Ransomware-Kill-Chain wichtig. DNS-Abfragen kรถnnen fรผr den anfรคnglichen Malware-Download, beim Herstellen von Verbindungen zu Command-and-Control-Systemen und fรผr die Datenexfiltration erforderlich sein. Das Blockieren von Versuchen, auf verdรคchtige und bekannte schadhafte Domains zuzugreifen, verhindert, dass diese Aktionen erfolgreich sind, und kann den Angriff frรผhzeitig in der Kill-Chain beenden.
Wie IPS hilft, Exploits zu blockieren und die Ausbreitung zu verlangsamen.
IPS ist eine Inline-Sicherheitskontrolle, die darauf ausgelegt ist, schรคdliche Inhalte und Exploit-Versuche zu blockieren. Es kann verwendet werden, um Exploits von Schwachstellen fรผr den ersten Zugriff und den Transfer von Ransomware in die Zielumgebung zu verhindern.
Wie ZTNA den Zugriff einschrรคnkt und laterale Bewegungen limitiert.
ZTNA implementiert Kontrollen fรผr den Zugriff mit minimalen Berechtigungen, die die Berechtigungen auf das notwendige Minimum fรผr eine Rolle reduzieren und erfordern, dass jede Zugriffsanforderung ausdrรผcklich validiert und genehmigt wird. Dies kann versuchte laterale Bewegungen beeintrรคchtigen, indem der Umfang kompromittierter Konten eingeschrรคnkt wird und die Organisation in die Lage versetzt wird, anomale und verdรคchtige Anfragen nach Unternehmensdaten oder -ressourcen zu identifizieren und zu blockieren.
Wie DLP das Risiko der Datenexfiltration verringert.
DLP zielt darauf ab, zu verhindern, dass sensible Daten mit unbefugten Empfรคngern geteilt werden. Im Kontext von Ransomware kann dies helfen, doppelte Erpressungsangriffe zu verhindern, wenn die DLP-Lรถsung die versuchte Exfiltration gestohlener Daten identifizieren und blockieren kann.
Was Sicherheitsteams messen sollten, um die Stรถrung der Ransomware-Kill-Chain zu validieren.
Bei dem Versuch, Ransomware-Angriffe frรผher in der Kill-Chain zu stรถren, gehรถren einige gรคngige Kennzahlen dazu:
- Durchschnittliche Zeit bis zur Erkennung (MTTD)
- Durchschnittliche Zeit bis zur Behebung (MTTR)
- Reduzierung des Explosionsradius des Angriffs (betroffene Endpunkte, Konten, Daten usw.)
Beispielmesskategorien
Organisationen kรถnnen auch phasenspezifische Kennzahlen implementieren, die darauf abzielen, zu identifizieren, wann sie erfolgreich eine Ransomware-Infektion erkennen und beheben, einschlieรlich:
- Bedrohungsprรคvention Blockierungen in den Phasen des ersten Zugriffs und der Ausnutzung
- Eindรคmmung: Versuche zur lateralen Bewegung werden gestoppt oder segmentiert
- Datensicherheit: Exfiltrationsversuche erkannt oder verhindert
- Wirkungsreduktion: Geringere Verbreitung der Verschlรผsselung und schnellere Wiederherstellung
Wie verbessert die Ransomware-Kill-Chain die Reaktion auf Vorfรคlle und die Nachbearbeitung nach Vorfรคllen?
Die Ransomware-Kill-Chain trรคgt zur Verbesserung der Reaktion auf Vorfรคlle und der Nachbearbeitung bei, indem sie eine konkretere und detailliertere Aufschlรผsselung des Angriffs bietet, um Handlungsanleitungen und gewonnene Erkenntnisse zu verknรผpfen. Ein Beispiel fรผr eine Nachbesprechung nach einem Vorfall kรถnnte untersuchen, ob die Bedrohung in verschiedenen Phasen (erster Zugriff, laterale Bewegung, Datenexfiltration usw.) erkannt wurde und wie die Organisation zusรคtzliche Kontrollen implementieren oder anpassen kann, um identifizierte Sichtbarkeits- oder Eindรคmmungslรผcken zu schlieรen.
Ransomware-Kill-Chain: Wie man das Framework nutzt, um die Auswirkungen von Ransomware im Laufe der Zeit zu reduzieren
Die Ransomware-Kill-Chain bietet ein Framework, um รผber diese Angriffe nachzudenken und Sicherheitskontrollen sowie Reaktionsmaรnahmen auf Vorfรคlle zu planen. Einige Mรถglichkeiten, wie Organisationen das Framework nutzen kรถnnen, sind:
- Phasenbasierte Erkennungen und Kontrollen aufbauen
- Tischรผbungen durchfรผhren, die auf die Phasen abgestimmt sind
- Vorfรคlle nach Phasen รผberprรผfen und Kontrollen anpassen
FAQ
Was sind die typischen Phasen in der Ransomware-Kill-Chain?
Modelle der Ransomware-Kill-Chain kรถnnen in den enthaltenen Phasen variieren. Einige hรคufige Phasen sind der erste Zugriff, laterale Bewegung, Kommando und Kontrolle, Datenexfiltration und Datenverschlรผsselung.
Ist Datenexfiltration immer Teil von Ransomware?
Nein, Ransomware konzentrierte sich ursprรผnglich ausschlieรlich auf die Datenverschlรผsselung, nicht auf die Exfiltration. Allerdings sind Angriffe mit doppelter Erpressung hรคufiger geworden, um zu verhindern, dass Opfer die Zahlung des Lรถsegelds umgehen, indem sie von Backups wiederherstellen.
Wie steht die Ransomware-Kill-Chain im Zusammenhang mit der Cyber Kill Chain?
Die Cyber Kill Chain ist ein allgemeines Modell, das entwickelt wurde, um die hรคufigen Phasen einer Vielzahl potenzieller Angriffe zu analysieren. Die Ransomware-Kill-Chain verwendet eine รคhnliche Gliederung, konzentriert sich jedoch auf die Ransomware-Bedrohung.
Welche Kontrollen kรถnnen Ransomware frรผher als die Verschlรผsselung unterbrechen?
Einige Sicherheitskontrollen, die Ransomware-Angriffe unterbrechen kรถnnen, bevor sie die Verschlรผsselungsphase erreichen, sind DNS-Filterung, Inline-Exploit-Prรคvention, Zugriffskontrollen und Datenkontrollen. Zum Beispiel kann die DNS-Filterung den Zugriff auf Webseiten blockieren, die Malware und Kommando- und Kontrollinfrastruktur bereitstellen.
Was sollten Teams priorisieren, wenn sie nicht jede Phase abdecken kรถnnen?
Wenn Organisationen nicht jede Phase der Ransomware-Kill-Chain abdecken kรถnnen, sollten sie versuchen, frรผhere Phasen und solche, in denen sie mehr Sichtbarkeit und Kontrolle haben, zu priorisieren. Zum Beispiel kann eine Organisation den Benutzerzugang gemรคร dem Prinzip der geringsten Privilegien einschrรคnken, um die Fรคhigkeit eines Angreifers zu verringern, lateral durch das Netzwerk zu hochpreisigen Zielen zu gelangen.
This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.