Ransomware Lợi Dụng Công Cụ Windows: Nguy Cơ Nghiêm Trọng

Ransomware Lợi Dụng Công Cụ Windows: Nguy Cơ Nghiêm Trọng
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Ransomware Tận Dụng Công Cụ Windows Để Tăng Cường Xâm Nhập

Một sự cố tại QNET đã cho thấy mức độ rủi ro có thể gia tăng nhanh chóng khi kẻ tấn công sử dụng các công cụ Windows đáng tin cậy để thực hiện giai đoạn thứ hai của một cuộc xâm nhập. Ransomware có thể biến một cú nhấp chuột bất cẩn thành tình trạng khẩn cấp trên toàn doanh nghiệp.

Cuộc tấn công bắt đầu sau khi một người dùng mở một tệp độc hại, có khả năng được phân phối qua email hoặc tải xuống từ trình duyệt. Tệp này đã khởi chạy mshta.exe, một tiện ích hợp pháp của Windows. Tiện ích này sau đó liên hệ với cơ sở hạ tầng do kẻ tấn công kiểm soát để tải xuống một payload từ xa và chuẩn bị cho các hoạt động duy trì sự hiện diện.

Phương Thức Living-off-the-Land Tăng Khả Năng Tàng Hình

Các nhà phân tích của Microsoft lưu ý rằng hoạt động này đã sử dụng phương thức living-off-the-land. Điều này có nghĩa là kẻ tấn công dựa vào một công cụ có sẵn trên hệ thống thay vì một chương trình malware rõ ràng. Phương pháp này cho phép chúng hòa lẫn vào hoạt động hệ thống thông thường, cung cấp cho kẻ tấn công thời gian để đánh cắp thông tin đăng nhập, thiết lập sự bền vững hoặc di chuyển sang các hệ thống khác.

Mặc dù sự cố ban đầu chỉ giới hạn ở một máy trạm, tác động tiềm ẩn là rất nghiêm trọng. Các nhà khai thác ransomware phụ thuộc vào việc truy cập nhanh chóng vào nhiều máy, dữ liệu sao lưu và thông tin nhạy cảm. Do đó, việc ngăn chặn sớm là yếu tố trung tâm để dừng quá trình mã hóa và gián đoạn hoạt động.

Phản Ứng Tự Động Ngăn Chặn Tấn Công Ransomware

Microsoft báo cáo rằng hai quy trình phát hiện độc lập đã được kích hoạt lúc 09:23:20 UTC. Một quy trình đã gắn cờ hoạt động lệnh đáng ngờ liên quan đến việc sử dụng registry RunMRU. Đồng thời, một công cụ phân tích tương quan đã đánh giá hành vi kết hợp là độc hại chứ không phải hoạt động quản trị thông thường.

Đến 09:25:02 UTC, quy trình phản ứng tự động đã đánh giá cuộc tấn công là thực thi mã đang hoạt động trên một điểm cuối duy nhất, không có dấu hiệu di chuyển ngang. Hệ thống đã chọn tùy chọn cô lập thiết bị và bắt đầu quy trình IsolateDevice vào lúc 09:25:16, hoàn thành hành động mười hai giây sau đó.

Tổng thời gian từ khi phát hiện lần đầu tiên đến khi cô lập là 128 giây. Thiết bị bị ảnh hưởng đã mất quyền truy cập mạng nội bộ và bên ngoài, ngoại trừ lưu lượng quản lý bảo mật. Điều này đã chấm dứt liên lạc của nó với dịch vụ do kẻ tấn công kiểm soát và để lại một dòng thời gian có thể kiểm toán.

Việc này rất quan trọng bởi vì một điểm cuối có thể trở thành điểm khởi đầu ngay cả trước khi kẻ tấn công tiếp cận các hệ thống khác. Như đã giải thích trong các bài viết về biện pháp bảo vệ tự động cô lập thiết bị, việc ngăn chặn mục tiêu có thể duy trì khả năng hiển thị bảo mật trong khi loại bỏ đường dẫn mạng được sử dụng để điều khiển và kiểm soát, đánh cắp dữ liệu và triển khai ransomware tiếp theo.

Microsoft báo cáo không có tải trọng bổ sung, hành vi duy trì hoặc nỗ lực di chuyển ngang sau khi cô lập. Tiến trình mshta.exe đã bị cắt đứt ở lớp mạng và không cần hành động nào từ trung tâm điều hành an ninh trong suốt cửa sổ gián đoạn, cho phép các nhà phân tích tập trung vào điều tra và phục hồi.

Các Bài Học Kinh Nghiệm Từ Sự Cố QNET

Trường hợp QNET phản ánh một mẫu ransomware quen thuộc: một yếu tố lôi kéo người dùng, một công cụ đáng tin cậy được sử dụng theo cách không mong đợi và một nỗ lực nhanh chóng để biến một điểm truy cập cục bộ thành quyền truy cập rộng hơn. Các chiến thuật phân phối malware đa giai đoạn tương tự thường sử dụng kỹ thuật kỹ thuật xã hội và các chức năng hệ thống trông bình thường để tránh bị nghi ngờ.

Đối với các chuyên gia bảo mật, bài học rút ra không phải là mọi cảnh báo đều cần phải tắt máy tự động. Quyết định cô lập cần có độ tin cậy cao, khả năng kiểm soát hoạt động rõ ràng và tùy chọn khôi phục quyền truy cập một cách an toàn sau khi thiết bị đã được điều tra, làm sạch và giám sát hoạt động lặp lại.

Các tổ chức nên giảm thiểu cơ hội thành công của bước đầu tiên bằng cách đào tạo nhân viên đặt câu hỏi về các tệp bất ngờ, hạn chế các công cụ scripting và thực thi proxy không cần thiết, đồng thời giám sát hoạt động mshta.exe bất thường. Họ cũng nên duy trì các bản sao lưu đã được kiểm thử, áp dụng các bản cập nhật kịp thời và đảm bảo các nhóm ứng phó biết ai có thể cô lập một thiết bị và các dịch vụ quan trọng sẽ tiếp tục hoạt động như thế nào.

Báo cáo nguồn khuyến nghị kích hoạt các khả năng bảo vệ thời gian thực và xem xét cách chúng có thể được kích hoạt trong tổ chức. Nó cũng chỉ ra lý do tại sao kế hoạch ứng phó nên kết hợp việc ngăn chặn điểm cuối với việc kiểm tra tài khoản người dùng bị ảnh hưởng, vì chỉ cô lập thiết bị hoặc chỉ cô lập danh tính có thể để lại lỗ hổng.

Các nhóm bảo mật có thể sử dụng những bài học về ứng phó ngăn chặn sự cố từ các trường hợp ransomware trước đó để thực hành các quyết định này trước khi cảnh báo xuất hiện. Một cửa sổ ngăn chặn ngắn chỉ có giá trị khi nó được theo sau bởi việc phân tích nguyên nhân gốc rễ cẩn thận, xem xét thông tin đăng nhập, xóa bỏ mối đe dọa và khôi phục dịch vụ một cách có kiểm soát.

Tại QNET, cửa sổ thời gian đủ ngắn để ngăn chặn cuộc tấn công trở thành một sự kiện ransomware trên diện rộng. Trường hợp này là lời nhắc nhở rằng việc phòng ngừa rất quan trọng, nhưng khả năng ngắt quãng một cuộc xâm nhập đã được xác nhận một cách nhanh chóng có thể quyết định liệu một máy tính bị xâm phạm có trở thành một cuộc khủng hoảng toàn tổ chức hay không.