Che cos’รจ la catena di attacco del ransomware?
Cosa troverai qui?
- 1. Punti salienti chiave
- 2. Come la catena di attacco del ransomware รจ diversa dalla tradizionale Cyber Kill Chain
- 3. Le fasi fondamentali della catena di uccisione del ransomware
- 4. Come gli aggressori ottengono tipicamente l'accesso iniziale nelle campagne di ransomware
- 5. Cosa succede dopo una presa iniziale e perchรฉ gli operatori di ransomware si concentrano sulla scoperta e sul movimento laterale
- 6. Dove si inserisce l'estrazione dei dati nella catena di attacco del ransomware e come la doppia estorsione la cambia
- 7. Come possono i controlli di sicurezza interrompere la catena di attacco del ransomware in piรน fasi?
- 8. Cosa dovrebbero misurare i team di sicurezza per convalidare l'interruzione della catena di attacco ransomware.
- 9. Come migliora la catena di uccisione del ransomware la risposta agli incidenti e il rafforzamento post-incidente?
- 10. FAQ
La catena di attacco del ransomware รจ una versione specifica della Cyber Kill Chain che dettaglia le varie fasi in un’infezione da ransomware tipica. Questa visione puรฒ essere utile per i difensori informatici perchรฉ puรฒ aiutare a identificare i punti potenziali in cui la minaccia puรฒ essere rilevata ed eliminata prima che inizi il furto e la crittografia dei dati.
I vari gruppi di ransomware hanno tattiche, tecniche e procedure (TTP) diverse che utilizzano, il che significa che la catena di attacco del ransomware non รจ “una taglia unica per tutti”. Tuttavia, mappare le campagne di attacco a framework come la Lockheed Martin Cyber Kill Chain o il framework MITRE ATT&CK puรฒ fornire preziose intuizioni.
Punti salienti chiave
- La catena di attacco del ransomware suddivide un attacco in fasi in modo che i difensori possano interromperlo prima che si verifichi la crittografia.
- Molte campagne di ransomware moderne includono la scoperta, l’escalation dei privilegi e il movimento laterale prima dell’impatto finale.
- La doppia estorsione aggiunge una fase di esfiltrazione dei dati distintiva che puรฒ avvenire prima della crittografia.
- I controlli di rete e di accesso possono ridurre il rischio di ransomware bloccando destinazioni malevole note, rilevando exploit, limitando l’accesso e prevenendo il trasferimento di dati sensibili.
- Interrompere qualsiasi fase puรฒ ridurre il raggio d’azione, i costi di risposta e i tempi di inattivitร aziendale.
Come la catena di attacco del ransomware รจ diversa dalla tradizionale Cyber Kill Chain
Lockheed Martin ha definito la Cyber Kill Chain come un modello di uso generale per gli attacchi informatici. La catena di attacco del ransomware si concentra sulle specificitร degli attacchi ransomware, enfatizzando spesso i meccanismi di intrusione e gli impatti del ransomware sull’esfiltrazione dei dati e sulla crittografia.
Di conseguenza, queste catene di attacco del ransomware possono introdurre fasi specifiche per malware aggiuntive nel processo. Ad esempio, la catena di attacco del ransomware di Cisco include le seguenti fasi:
- Ricognizione
- Fase 4
- Lancio
- Sfruttamento
- Installazione
- Richiamare
- Persisti
Sebbene questo sia un modello ad alto livello, le catene di attacco ransomware reali variano. Ad esempio, alcuni attaccanti possono eseguire azioni aggiuntive tra l’ottenimento di un accesso iniziale e la ricerca di un impatto.
Perchรฉ i difensori utilizzano modelli a fasi?
I difensori utilizzano comunemente modelli a fasi perchรฉ rendono piรน facile pensare a un attacco e identificare potenziali opportunitร per interrompere e contenere un attacco. Idealmente, questo comporta catturare ed eliminare la minaccia precocemente nel suo ciclo di vita poichรฉ ciรฒ riduce i costi e la complessitร della rimediazione. Inoltre, i modelli a fasi rendono piรน facile sviluppare playbook ripetibili per il SOC e la risposta agli incidenti (IR) che si applicano generalmente a piรน operatori di ransomware piuttosto che a una campagna specifica.
Le fasi fondamentali della catena di uccisione del ransomware
Gli attacchi ransomware possono variare drasticamente da un attore della minaccia all’altro e persino tra campagne. Inoltre, diversi fornitori di cybersecurity hanno modelli diversi della catena di uccisione del ransomware. Tuttavia, sia che il modello contenga quattro fasi o nove, suddividere il processo ha i suoi vantaggi.
In questo articolo, utilizzeremo le seguenti fasi per la catena di uccisione del ransomware:
- Accesso Iniziale e Infezione: Il malware viene installato ed eseguito su un sistema target
- Movimento Laterale e Propagazione: Il ransomware si diffonde attraverso la rete verso sistemi di alto valore
- Comunicazione di Comando e Controllo: Il malware stabilisce comunicazione con l’attaccante per istruzioni ed esfiltrazione dei dati
- Esfiltrazione dei Dati: I dati sensibili vengono estratti dalla rete in attacchi di doppia estorsione
- Crittografia: I dati vengono crittografati per indurre le vittime a pagare un riscatto
Come gli aggressori ottengono tipicamente l’accesso iniziale nelle campagne di ransomware
Gli aggressori possono utilizzare una varietร di metodi per ottenere l’accesso iniziale a un ambiente target. Alcune delle tecniche piรน comuni includono attacchi di phishing, siti web malevoli, sfruttamento di servizi esposti e credenziali rubate.
Sebbene le campagne di ransomware possano variare notevolmente, la maggior parte degli aggressori utilizza una di queste tecniche. Il motivo di ciรฒ รจ che spesso si tratta di obiettivi facili, sfruttando la fiducia, l’autenticazione debole o sistemi non aggiornati per ottenere l’accesso iniziale.
Come appare il compromesso iniziale nella telemetria di sicurezza
Dopo aver ottenuto una presa iniziale, l’obiettivo dell’aggressore รจ far funzionare il proprio malware sul sistema infetto. Inoltre, il malware stabilisce comunemente una connessione con l’infrastruttura di comando e controllo per ricevere istruzioni ed estrarre dati rubati. Questa combinazione di azioni produce spesso i seguenti indicatori di compromesso (IoC):
- Ricerche DNS per domini sospetti o noti come dannosi
- Connessioni in uscita insolite
- Nuovi processi sconosciuti
- Esecuzione imprevista di vari strumenti
Sebbene questi possano essere segnali di avvertimento di un’infezione da ransomware, non sono una prova assoluta. Ad esempio, un nuovo processo sconosciuto potrebbe essere un nuovo software legittimo che un utente ha installato ed eseguito sul proprio sistema.
Cosa succede dopo una presa iniziale e perchรฉ gli operatori di ransomware si concentrano sulla scoperta e sul movimento laterale
Gli operatori di ransomware raramente ottengono accesso immediato ai loro sistemi target. Ad esempio, un attacco di phishing compromette probabilmente la workstation di un utente, mentre il ransomware รจ piรน efficace su un sistema di alto valore come un database importante o un server di file.
Per questo motivo, gli attaccanti tenteranno spesso di muoversi lateralmente attraverso la rete, eseguendo scansioni e esplorazioni della rete per identificare potenziali obiettivi e lavorando per spostarsi verso di essi. Ad esempio, un attaccante potrebbe cercare di rubare ulteriori credenziali utente che consentirebbero di autenticarsi a un nuovo sistema.
Obiettivi comuni degli attaccanti nel mezzo della catena di attacco del ransomware
Nel mezzo della catena di attacco del ransomware, gli obiettivi degli attaccanti sono di passare dal loro punto di ingresso iniziale a obiettivi di alto valore. Le azioni comuni che potrebbero intraprendere per raggiungere questo obiettivo includono:
- Raccolta di credenziali e escalation dei privilegi
- Mappatura dei percorsi di rete e delle risorse critiche
- Disabilitazione delle difese e preparazione della crittografia su larga scala
Dove si inserisce l’estrazione dei dati nella catena di attacco del ransomware e come la doppia estorsione la cambia
Il ransomware tradizionale, che si concentra sulla crittografia dei file, รจ meno efficace se la vittima ha backup da cui puรฒ ripristinare. Per questo motivo, molti operatori di ransomware hanno adottato tecniche di doppia estorsione, rubando dati prima di crittografarli e minacciando di divulgarli se il riscatto non viene pagato. Alcuni attori delle minacce integrano anche tattiche di estorsione aggiuntive, come attacchi di denial-of-service distribuiti (DDoS).
Indicatori e controlli difensivi che contano di piรน durante l’estrazione
Con l’estrazione dei dati, le organizzazioni hanno l’opportunitร di identificare e bloccare un attacco prima che passi alla fase di crittografia dei dati. Questo richiede monitoraggio e applicazione delle politiche progettate per identificare e bloccare l’estrazione di dati sensibili e comportamenti anomali, come il download e l’estrazione di grandi quantitร di dati.
Come possono i controlli di sicurezza interrompere la catena di attacco del ransomware in piรน fasi?
Mappare le infezioni da ransomware a un modello multi-fase consente di interrompere in varie fasi del processo. Alcuni modi in cui i controlli di sicurezza possono aiutare a mitigare gli attacchi ransomware includono:
- Filtraggio DNS: Identifica e blocca i tentativi di accesso a domini malevoli e destinazioni di phishing.
- Intrusion Prevention System (IPS) Rileva e blocca il traffico di exploit e l’attivitร malevola in tempo reale.
- Zero Trust Network Access (ZTNA) Limita l’accesso alle risorse tramite politiche di autorizzazione esplicita e il principio del minimo privilegio. Riduce i percorsi di movimento laterale.
- Prevenzione della perdita di dati (DLP) Riduce il rischio che dati sensibili lascino l’organizzazione.
Come il filtraggio DNS interrompe le attivitร iniziali della catena di attacco ransomware.
Il DNS viene utilizzato per convertire i nomi di dominio in indirizzi IP ed รจ importante in piรน fasi della catena di attacco ransomware. Le ricerche DNS possono essere necessarie per il download iniziale del malware, quando si stabiliscono connessioni con sistemi di comando e controllo, e per l’esfiltrazione dei dati. Bloccare i tentativi di accesso a domini sospetti e noti come malevoli impedisce a queste azioni di avere successo e puรฒ interrompere l’attacco precocemente nella catena di attacco.
Come l’IPS aiuta a bloccare gli exploit e rallenta la propagazione.
L’IPS รจ un controllo di sicurezza in linea progettato per bloccare contenuti malevoli e tentativi di sfruttamento. Puรฒ essere utilizzato per prevenire exploit di vulnerabilitร per l’accesso iniziale e il trasferimento di ransomware nell’ambiente target.
Come lo ZTNA contiene l’accesso e limita il movimento laterale.
Lo ZTNA implementa controlli di accesso con il minimo privilegio, che riducono i privilegi al minimo necessario per un ruolo e richiedono che ogni richiesta di accesso sia esplicitamente convalidata e approvata. Questo puรฒ ostacolare i tentativi di movimento laterale limitando l’ambito degli account compromessi e consentendo all’organizzazione di identificare e bloccare richieste anomale e sospette per dati o risorse aziendali.
Come il DLP riduce il rischio di esfiltrazione dei dati.
Il DLP mira a prevenire la condivisione di dati sensibili con destinatari non autorizzati. In un contesto di ransomware, questo puรฒ aiutare a prevenire attacchi di doppia estorsione se la soluzione DLP puรฒ identificare e bloccare il tentativo di esfiltrazione di dati rubati.
Cosa dovrebbero misurare i team di sicurezza per convalidare l’interruzione della catena di attacco ransomware.
Quando si cerca di interrompere gli attacchi ransomware prima nella catena di attacco, alcune metriche comuni includono:
- Tempo medio per la rilevazione (MTTD)
- Tempo medio per la remediazione (MTTR)
- Riduzione del raggio d’azione dell’attacco (endpoint, account, dati, ecc.)
Esempi di categorie di misurazione
Le organizzazioni possono anche implementare metriche specifiche per fase progettate per identificare quando riescono a rilevare e affrontare un’infezione da ransomware, inclusi:
- delle minacce Bloccaggi nelle fasi di accesso iniziale e sfruttamento
- Contenimento: I tentativi di movimento laterale sono fermati o segmentati
- Sicurezza dei dati: Tentativi di esfiltrazione rilevati o prevenuti
- Riduzione dell’impatto: Minore diffusione della crittografia e recupero piรน rapido
Come migliora la catena di uccisione del ransomware la risposta agli incidenti e il rafforzamento post-incidente?
La catena di uccisione del ransomware aiuta a migliorare la risposta agli incidenti e il rafforzamento post-incidente offrendo una suddivisione piรน concreta e granulare dell’attacco per collegare i playbook e le lezioni apprese. Ad esempio, una retrospettiva post-incidente potrebbe esaminare se la minaccia รจ stata rilevata in varie fasi (accesso iniziale, movimento laterale, esfiltrazione dei dati, ecc.) e come l’organizzazione puรฒ implementare o regolare controlli aggiuntivi per affrontare le lacune di visibilitร o contenimento identificate.
Catena di uccisione del ransomware: Come utilizzare il framework per ridurre l’impatto del ransomware nel tempo
La catena di uccisione del ransomware offre un framework per pensare a questi attacchi e pianificare controlli di sicurezza e azioni di risposta agli incidenti. Alcuni modi in cui le organizzazioni possono utilizzare il framework includono:
- Costruire rilevamenti e controlli basati sulle fasi
- Esegui esercizi da tavolo allineati alle fasi
- Rivedi gli incidenti per fase e affina i controlli
FAQ
Quali sono le fasi tipiche nella catena di attacco del ransomware?
I modelli della catena di attacco del ransomware possono variare nelle fasi incluse. Alcune fasi comuni includono accesso iniziale, movimento laterale, comando e controllo, esfiltrazione dei dati e crittografia dei dati.
L’esfiltrazione dei dati รจ sempre parte del ransomware?
No, il ransomware si concentrava originariamente esclusivamente sulla crittografia dei dati, non sull’esfiltrazione. Tuttavia, gli attacchi di doppia estorsione sono diventati piรน comuni per impedire alle vittime di evitare di pagare il riscatto ripristinando dai backup.
In che modo la catena di attacco del ransomware รจ correlata alla Cyber Kill Chain?
La Cyber Kill Chain รจ un modello di uso generale progettato per scomporre le fasi comuni di una vasta gamma di potenziali attacchi. La catena di attacco del ransomware utilizza una scomposizione simile ma si concentra sulla minaccia del ransomware.
Quali controlli possono interrompere il ransomware prima della crittografia?
Al alcuni controlli di sicurezza che possono interrompere gli attacchi ransomware prima che raggiungano la fase di crittografia includono il filtraggio DNS, la prevenzione degli exploit in linea, i controlli di accesso e i controlli sui dati. Ad esempio, il filtraggio DNS puรฒ bloccare l’accesso a pagine web che servono malware e infrastrutture di comando e controllo.
Cosa dovrebbero prioritizzare i team se non possono coprire ogni fase?
Se le organizzazioni non possono coprire ogni fase della catena di attacco del ransomware, dovrebbero cercare di dare prioritร alle fasi precedenti e a quelle in cui hanno maggiore visibilitร e controllo. Ad esempio, un’organizzazione puรฒ limitare l’accesso degli utenti in linea con il principio del minimo privilegio per ridurre la capacitร di un attaccante di muoversi lateralmente attraverso la rete verso obiettivi di alto valore.
This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.