To celebrate our 10th episode of the Strive podcast, I released an extended episode covering a real-life cyberattack, which brings to life some of the topics I’ve covered in previous episodes.
Investiguei pessoalmente esse ataque durante meu período trabalhando com perícia forense e modelagem de ataques, antes de ingressar na Commvault. Os nomes das empresas foram mantidos em anonimato por motivos óbvios, mas esta ilustração permitirá que você compreenda um pouco melhor como uma violação se desenrola no mundo real.
Um invasor interno
Essa violação teve início quando a equipe de TI percebeu uma atividade incomum na rede. Tudo começou com alguns alertas de um sistema de detecção de intrusão, indicando possíveis anomalias na rede. A princípio, parecia um alarme falso. Mas, à medida que os alertas se tornaram mais frequentes, a equipe percebeu que estava lidando com algo um pouco mais sério.
Os alertas vistos pela equipe de TI foram um exemplo de ação insuficiente e tardia neste caso. A atividade era tráfego de rede estimulado por criminosos que já estavam se comunicando com seu malware por meio de comando e controle, às vezes chamado de C2.
Os invasores começaram sua campanha contra essa organização cerca de três meses antes, com e-mails de phishing criados para parecerem comunicações internas legítimas.
And that’s of course all it took – just for one employee to click on the embedded malicious link. A remote access Trojan, a RAT, enabled the attackers to establish a foothold in the corporate network, and the weaponization phase of the attack was complete.
Em seguida, usando uma ferramenta chamada Mimikatz, os criminosos extraíram credenciais da memória do sistema, obtendo acesso administrativo à rede corporativa. Agora, eles podiam se mover lateralmente pela rede, explorando outras vulnerabilidades em sistemas sem patch para obter mais espaço na rede.
Em seguida, eles começaram a executar remotamente vários comandos em várias máquinas e servidores em toda a infraestrutura de TI, a fim de se prepararem ainda mais para um ataque de ransomware.
Once they had full control and had gathered all the information about the targeted organization as was needed, which was about three months’ worth of reconnaissance in this case, the attackers deployed ransomware known as Ryuk, notorious for its ability to encrypt entire networks very quickly.
O impacto do ataque foi imediato e devastador. Aplicativos comerciais críticos foram interrompidos em questão de minutos. A organização não conseguia mais acessar dados críticos, como sistemas essenciais, informações de clientes, registros financeiros e documentos internos.
Os invasores deixaram então uma nota de resgate, exigindo um pagamento substancial em Bitcoin para descriptografar os dados. Em resposta a tudo isso, a organização acionou seu plano de resposta a incidentes. Começaram a isolar os sistemas afetados para impedir a propagação do ransomware Ryuk e contrataram especialistas em segurança cibernética para conduzir uma investigação minuciosa.
A empresa afetada decidiu NÃO pagar o resgate e, em vez disso, recorrer aos backups do sistema e às técnicas de Backup and Recovery. O processo de recuperação foi complexo e demorado. A organização teve que reconstruir grande parte de sua infraestrutura de TI, praticamente começando pelo hardware.
Passos básicos para a recuperação
A primeira medida tomada pela organização foi a contenção, isolando os sistemas infectados para impedir que o ransomware se espalhasse ainda mais. Em seguida, veio a erradicação, ou seja, a remoção do software malicioso e a limpeza da rede, na medida do possível, usando ferramentas antimalware avançadas.
Após vários dias trabalhando na contenção e erradicação, o processo de restauração finalmente pôde começar. Infelizmente, alguns backups críticos foram comprometidos pelo ransomware. E o processo de restauração foi extremamente lento.
Foram necessários oito dias para determinar onde estavam os últimos pontos de recuperação limpos para a maioria das aplicações comerciais críticas. Muitos dados recentes foram perdidos e a empresa estava muito perto do ponto de ruptura quando os sistemas críticos puderam ser totalmente recuperados.
Assim que os sistemas críticos voltaram a funcionar, iniciou-se o processo de monitoramento rigoroso. Nesse caso, foi necessário implementar soluções de monitoramento aprimoradas para tentar atacar quaisquer sinais de atividade maliciosa residual.
Tudo isso dependia de uma comunicação completa com as partes interessadas internas e externas sobre a violação em si e as medidas que estavam sendo tomadas para mitigar seus impactos.
Lições aprendidas com a violação
Este incidente destaca várias lições importantes para organizações de todos os tamanhos:
Em primeiro lugar, é essencial realizar treinamentos regulares sobre segurança cibernética para os funcionários. O ceticismo em relação a e-mails e possíveis tentativas de phishing poderia ter impedido a violação inicial três meses antes do indicador de comprometimento.
É absolutamente essencial ter backups atualizados armazenados offline, imutáveis e que não possam ser comprometidos. E, é claro, o teste regular desses backups teria garantido, neste caso, que eles fossem confiáveis nessa emergência. Testes regulares de restauração em um ambiente livre de contaminação teriam poupado a essa organização muito tempo de Recovery.
A implementação da autenticação multifatorial teria reduzido significativamente os riscos associados ao roubo de credenciais que observamos.
O uso de técnicas avançadas de detecção de ameaças e anomalias poderia ter ajudado a identificar precocemente e mitigar ameaças quase em tempo real.
The organization’s full recovery here took several months, during which they operated at a significant reduced capacity. The financial cost here was immense, not only in terms of recovery expenses, but also in lost business and reputational damage.
Este ataque serve como um forte lembrete das ameaças sempre presentes que cercam todas as nossas empresas e da necessidade de vigilância e preparação. Os cibercriminosos estão constantemente evoluindo suas táticas, e devemos estar um passo à frente para proteger nossas empresas e nossos dados.Confira o episódio completo aqui.