Một cú nhấp chuột bất cẩn có thể biến ransomware thành một trường hợp khẩn cấp trên toàn doanh nghiệp. Một sự cố tại QNET cho thấy rủi ro có thể phát triển nhanh như thế nào khi kẻ tấn công sử dụng các công cụ Windows đáng tin cậy để thực hiện giai đoạn thứ hai của cuộc xâm nhập, làm nổi bật tầm quan trọng của việc phát hiện và ngăn chặn kịp thời.
Diễn biến cuộc tấn công và phương thức hoạt động
Cuộc tấn công bắt đầu sau khi một người dùng mở một tệp độc hại, có khả năng được gửi qua email hoặc tải xuống từ trình duyệt. Sau đó, nó đã khởi chạy mshta.exe, một tiện ích hợp pháp của Windows. Tiện ích này liên hệ với cơ sở hạ tầng do kẻ tấn công kiểm soát để thu thập một payload từ xa và chuẩn bị cho các hoạt động duy trì.
Các nhà phân tích của Microsoft lưu ý rằng hoạt động này đã sử dụng phương pháp living-off-the-land. Điều này có nghĩa là nó dựa vào một công cụ tích hợp sẵn thay vì một chương trình độc hại rõ ràng. Cách tiếp cận này có thể hòa lẫn vào hoạt động hệ thống thông thường, cho phép kẻ tấn công có thời gian để đánh cắp thông tin đăng nhập, thiết lập sự tồn tại dai dẳng hoặc di chuyển sang các hệ thống khác.
Tầm quan trọng của việc phát hiện sớm
Sự cố ban đầu chỉ giới hạn ở một máy trạm duy nhất, nhưng tác động tiềm tàng là rất nghiêm trọng. Những kẻ vận hành ransomware phụ thuộc vào quyền truy cập nhanh chóng vào nhiều máy, sao lưu và dữ liệu nhạy cảm. Do đó, việc ngăn chặn sớm là yếu tố trung tâm để dừng mã hóa và gián đoạn hoạt động.
Quá trình phát hiện và phản ứng tự động
Microsoft cho biết hai phát hiện độc lập đã được kích hoạt lúc 09:23:20 UTC. Một trong số đó đã gắn cờ hoạt động lệnh đáng ngờ liên quan đến việc sử dụng RunMRU registry. Một công cụ tương quan sau đó đã đánh giá hành vi kết hợp là độc hại thay vì hành chính thông thường. Điều này cho thấy tầm quan trọng của việc theo dõi các hoạt động bất thường.
Đến 09:25:02 UTC, quy trình phản ứng tự động đã đánh giá cuộc tấn công là thực thi mã đang hoạt động trên một điểm cuối duy nhất, không có dấu hiệu di chuyển ngang. Hệ thống đã chọn phương pháp cô lập thiết bị và bắt đầu quy trình IsolateDevice lúc 09:25:16, hoàn thành hành động mười hai giây sau đó.
Tổng thời gian từ khi phát hiện lần đầu đến khi cô lập là 128 giây. Thiết bị bị ảnh hưởng đã mất quyền truy cập mạng nội bộ và bên ngoài, ngoại trừ lưu lượng quản lý bảo mật. Điều này đã chấm dứt liên lạc của nó với dịch vụ do kẻ tấn công kiểm soát và để lại một dòng thời gian có thể kiểm tra được. Tốc độ này là chìa khóa để ngăn chặn một cuộc tấn công mạng lớn hơn.
Điều này quan trọng vì một điểm cuối có thể trở thành điểm khởi đầu ngay cả trước khi kẻ tấn công tiếp cận các hệ thống khác. Việc ngăn chặn có mục tiêu có thể duy trì khả năng hiển thị bảo mật trong khi loại bỏ đường dẫn mạng được sử dụng cho lệnh và kiểm soát, đánh cắp dữ liệu và triển khai ransomware tiếp theo.
Kết quả và bài học kinh nghiệm
Microsoft báo cáo không có tải trọng bổ sung, thiết lập sự tồn tại dai dẳng hoặc nỗ lực di chuyển ngang nào được thực hiện sau khi cô lập. Quá trình mshta.exe đã bị cắt đứt ở lớp mạng và không cần hành động nào từ trung tâm điều hành an ninh trong cửa sổ gián đoạn, cho phép các nhà phân tích tập trung vào điều tra và khôi phục.
Trường hợp của QNET phản ánh một mô hình ransomware quen thuộc: một yếu tố lôi cuốn người dùng, một công cụ đáng tin cậy được sử dụng theo cách không mong muốn và một nỗ lực nhanh chóng để biến một điểm truy cập cục bộ thành quyền truy cập rộng rãi hơn. Các chiến thuật phân phối mã độc nhiều giai đoạn tương tự thường sử dụng kỹ thuật xã hội và các chức năng hệ thống trông bình thường để tránh bị nghi ngờ.
Đối với các chuyên gia bảo mật, bài học không phải là mọi cảnh báo đều cần tự động tắt máy. Quyết định cô lập cần có độ tin cậy cao, kiểm soát hoạt động rõ ràng và tùy chọn khôi phục quyền truy cập một cách an toàn sau khi thiết bị đã được điều tra, làm sạch và giám sát hoạt động lặp lại. Do đó, bảo mật thông tin cần có sự cân bằng giữa phản ứng nhanh và quy trình xử lý cẩn thận.
Các tổ chức nên giảm cơ hội thành công của bước đầu tiên bằng cách đào tạo nhân viên đặt câu hỏi về các tệp bất ngờ, hạn chế các tập lệnh không cần thiết và các công cụ thực thi proxy, đồng thời giám sát hoạt động mshta.exe bất thường. Họ cũng nên duy trì các bản sao lưu đã được kiểm thử, áp dụng các bản cập nhật kịp thời và đảm bảo các nhóm phản ứng biết ai có thể cô lập một thiết bị và các dịch vụ quan trọng sẽ tiếp tục hoạt động như thế nào.
Báo cáo nguồn khuyến nghị kích hoạt các khả năng bảo vệ theo thời gian thực và xem xét cách chúng có thể được kích hoạt trong một tổ chức. Nó cũng cho thấy tại sao các kế hoạch ứng phó nên kết hợp việc ngăn chặn điểm cuối với việc kiểm tra tài khoản người dùng bị ảnh hưởng, vì chỉ cô lập thiết bị hoặc chỉ cô lập danh tính có thể để lại lỗ hổng. Các nhóm bảo mật có thể sử dụng các bài học kinh nghiệm về ngăn chặn sự cố từ các trường hợp ransomware trước đó để diễn tập các quyết định này trước khi có cảnh báo.
Một cửa sổ ngăn chặn ngắn chỉ có giá trị khi nó được theo sau bởi phân tích nguyên nhân gốc rễ cẩn thận, xem xét thông tin đăng nhập, loại bỏ mối đe dọa và quay trở lại dịch vụ một cách có kiểm soát. Tại QNET, cửa sổ thời gian đủ ngắn để ngăn chặn một cuộc tấn công trở thành một sự kiện ransomware trên diện rộng. Trường hợp này là lời nhắc nhở rằng phòng ngừa là quan trọng, nhưng khả năng gián đoạn một cuộc xâm nhập đã được xác nhận một cách nhanh chóng có thể quyết định liệu một máy tính bị xâm phạm có trở thành một cuộc khủng hoảng toàn tổ chức cho tất cả những người có liên quan hay không.
Việc xây dựng khả năng phục hồi chống lại lừa đảo và phần mềm độc hại, cũng như phân tích chúng trong một môi trường an toàn, có thể cung cấp cho Trung tâm Điều hành An ninh (SOC) của bạn sức mạnh cần thiết. Quá trình này giúp giảm thiểu rủi ro và đảm bảo phản ứng nhanh chóng khi đối mặt với các mối đe dọa.
Thông tin chỉ số xâm nhập (IOC)
Dưới đây là một số chỉ số xâm nhập được quan sát thấy trong cuộc tấn công này:
- File Hash:
a1b2c3d4e5f67890a1b2c3d4e5f67890(Ví dụ – Không có trong nguồn) - Domain:
malicious-server.com(Ví dụ – Không có trong nguồn) - URL:
http://malicious-server.com/payload.exe(Ví dụ – Không có trong nguồn) - Registry Key:
HKCU\Software\Microsoft\Windows\CurrentVersion\RunMRU










