Nosso WHATSAPP

Operadores associados ao ransomware The Gentlemen foram relacionados ao uso de um framework de comando e controle chamado TukTuk. A ferramenta possui agentes para Windows e Linux e permite execução remota de comandos, transferência de arquivos, captura de tela e monitoramento dos dispositivos comprometidos. Também foram observados phishing local de credenciais, DLL sideloading e materiais relacionados à neutralização de EDR utilizando técnicas BYOVD.

Esse caso reforça algo que equipes de segurança precisam internalizar:

ransomware não começa quando aparece a mensagem de resgate.

Nesse momento, o incidente provavelmente já está bastante avançado.

Antes da criptografia existem fases como:

acesso inicial, reconhecimento, persistência, coleta de credenciais, descoberta da rede, escalada de privilégios, evasão de defesas, movimentação lateral e exfiltração.

A criptografia é frequentemente apenas o último ato.

A credencial é um ativo estratégico

A existência de uma falsa janela de Segurança do Windows mostra novamente o valor das credenciais.

Uma vez capturada uma identidade válida, o atacante pode operar utilizando mecanismos legítimos.

Por isso, MFA, PAM, higiene de credenciais, LAPS, restrição administrativa e proteção de identidades são fundamentais no combate ao ransomware.

EDR não pode ser o único obstáculo

O interesse dos atacantes em ferramentas para desabilitar EDR também é significativo.

Devemos assumir que adversários tentarão neutralizar os controles de proteção.

A arquitetura precisa oferecer outras camadas:

segmentação, firewall interno, least privilege, monitoramento de identidade, SIEM, NDR e controles de aplicação.

Como a MD4SIX pode ajudar

A MD4SIX pode apoiar sua organização na avaliação de exposição a ransomware, SOC, Threat Hunting, proteção de identidade, hardening, segmentação, resposta a incidentes e exercícios de prontidão.

Não espere a extensão dos arquivos mudar para descobrir que existe um ransomware dentro da sua rede.

#Ransomware #ThreatHunting #EDR #IncidentResponse #IdentitySecurity #MD4SIX