Blog

Ransomware

RESPOND

9 etapas del ransomware: cómo responde la IA en cada etapa

Default blog imageDefault blog imageDefault blog imageDefault blog imageDefault blog imageDefault blog image
22
Dec 2021
22
Dec 2021
Este blog desglosa cada etapa del ransomware, destacando los objetivos de los atacantes en cada paso, las técnicas que adoptan para evitar las defensas convencionales y la actividad anómala que hace que Darktrace AI inicie una respuesta dirigida.

Ransomware gets its name by commandeering and holding assets ransom, extorting their owner for money in exchange for discretion and full cooperation in returning exfiltrated data and providing decryption keys to allow business to resume.

El importe medio de cada rescate se está disparando, elevándose a 5,3 millones de dólares en 2021, un 518% más que el año anterior. Pero el costo de la recuperación de un ataque de ransomware típicamente excede con mucho los pagos del rescate: el tiempo de inactividad promedio después de un ataque de ransomware es de 21 días; y el 66 % de las víctimas de ransomware reportan una pérdida significativa de ingresos después de un ataque exitoso.

En esta serie, desglosamos este enorme tema paso a paso. El ransomware es un problema de varias etapas, que requiere una solución de varias etapas que contenga el ataque de forma autónoma y eficaz en cualquiera de ellas. Siga leyendo para descubrir cómo la IA de autoaprendizaje y la respuesta autónoma detiene el ransomware antes de que despegue.

1. Initial intrusion (email)

Entrada inicial: la primera fase de un ataque de ransomware, se puede lograr mediante la fuerza bruta RDP (a través de un servicio de Internet expuesto), sitios web maliciosos y descargas de acceso directo, una amenaza desde dentro con credenciales de la empresa, vulnerabilidades del sistema y del software o cualquier otro número de vectores de ataque.

Pero el vector de ataque inicial más común es el correo electrónico. La mayor debilidad de seguridad de una organización suele ser su gente y los atacantes son buenos para encontrar formas de aprovecharla. Los correos electrónicos bien investigados, dirigidos y de aspecto legítimo están dirigidos a empleados que intentan solicitar una reacción: un clic de un enlace, una apertura de un archivo adjunto, o persuadirlos para que divulguen credenciales u otra información sensible.

Puertas de enlace: Detienen lo que se ha visto antes

La mayoría de las herramientas de correo electrónico convencionales se basan en indicadores anteriores de ataque para intentar detectar la amenaza que sigue. Si un correo electrónico procede de una dirección IP o dominio de correo electrónico de una lista bloqueada y utiliza malware conocido que se ha visto anteriormente en estado salvaje, es posible que se bloquee el ataque.

Pero la realidad es que los atacantes saben que la mayoría de las defensas toman este enfoque histórico y, por lo tanto, actualizan constantemente su infraestructura de ataque para eludir estas herramientas. Al 'comprar nuevos dominios' baratos o crear malware a medida con apenas pequeñas adaptaciones al código, pueden superar y aventajar al enfoque heredado adoptado por una puerta de enlace de correo electrónico típica.

Real-world example: Supply chain phishing attack

By contrast, Darktrace’s evolving understanding of ‘normal’ for every email user in the organization enables it to detect subtle deviations that point to a threat – even if the sender or any malicious contents of the email are unknown to threat intelligence. This is what enabled the technology to stop an attack that recently targeted McLaren Racing, with emails sent to a dozen employees in the organization each containing a malicious link. This possible precursor to ransomware bypassed conventional email tools – largely because it was sent from a known supplier – however Darktrace recognized the account hijack and held the email back.

Ilustración 1: Una instantánea interactiva de Threat Visualizer de Darktrace detectando correo electrónico malicioso

Lea el caso práctico completo

2. Intrusión inicial (lado del servidor)

Dado que las organizaciones cada vez amplían más su perímetro conectado a Internet, esta superficie de ataque aumentada ha allanado el camino para un aumento en los ataques de fuerza bruta y del lado del servidor.

Este año se han descubierto varias vulnerabilidades en servidores y sistemas orientados a Internet, y para los atacantes, atacar y explotar la infraestructura orientada al público es más fácil que nunca: explorar Internet en busca de sistemas vulnerables se simplifica con herramientas como Shodan o MassScan.

Los atacantes también pueden lograr una intrusión inicial a través de credenciales robadas o un ataque de fuerza bruta contra el protocolo de escritorio remoto (RDP) de un servidor. Es más, a menudo, los atacantes reutilizan credenciales legítimas de volcados de datos anteriores. Esto tiene una precisión mucho mayor y es menos ruidoso que un ataque clásico de fuerza bruta.

La mayoría de los ataques de ransomware utilizan el protocolo de escritorio remoto (RDP) como vector de entrada. Esto es parte de una tendencia más amplia de “living off the land”:usar herramientas legítimas listas para su uso (abuso de RDP, protocolo SMB1 o varias herramientas de línea de comandos WMI o Powershell) para nublar la detección y la atribución al combinarse con la actividad típica del administrador. No es suficiente asegurarse de que las copias de seguridad estén aisladas, las configuraciones reforzadas y los sistemas con parches; se necesita la detección en tiempo real de cada acción anómala.

Antivirus, firewalls y SIEM

En los casos de descargas de malware, el antivirus para endpoints detectará estos datos si, y solo si, el malware fue visto y grabado previamente. Los firewalls normalmente requieren una configuración por organización y, a menudo, deben modificarse en función de las necesidades de la empresa. Si el ataque llega al firewall donde una regla o firma no coincide, de nuevo, pasará el firewall.

Las herramientas SIEM y SOAR también buscan malware conocido que se esté descargando, aprovechan las reglas preprogramadas y utilizan respuestas preprogramadas. Aunque estas herramientas buscan patrones, estos patrones se definen de antemano, y este enfoque se basa en un nuevo ataque para tener rasgos suficientemente similares a los ataques que se han visto antes.

Ejemplo del mundo real: Ransomware Dharma

Darktrace detectó un ataque de ransomware Dharma dirigido a una organización en el Reino Unido que explotaba una conexión RDP abierta a través de servidores conectados a Internet. El servidor RDP comenzó a recibir un gran número de conexiones entrantes de direcciones IP poco comunes en Internet. Es muy probable que la credencial RDP utilizada en este ataque fuera robada antes del ataque, ya sea a través de métodos comunes de fuerza bruta, ataques de relleno de credenciales o phishing. De hecho, una técnica que está ganando popularidad es comprar credenciales RDP en marketplaces y pasar al acceso inicial.

Ilustración 2: Las infracciones del modelo que se desencadenaron durante el transcurso de este ataque, incluida la actividad anómala de RDP

Lamentablemente, en este caso, sin la Respuesta Autónoma instalada, el ataque de ransomware de Dharma continuó hasta sus etapas finales, donde el equipo de seguridad se vio obligado a tomar acciones difíciles y disruptivas, al tirar del enchufe del servidor RDP a mitad de camino de que se hubiera cifrado.

Lea el caso práctico completo

3. Establecer el punto de apoyo y C2

Ya sea a través de un phishing exitoso, un ataque de fuerza bruta o algún otro método, el atacante ingresa. Ahora, entra en contacto con el o los dispositivos controlados y establece un punto de apoyo.

Esta etapa permite que los atacantes controlen las etapas posteriores del ataque de forma remota. Durante estas comunicaciones de comando y control (C2), también puede pasar más malware del atacante a los dispositivos. Esto les ayuda a establecer una posición aún mayor dentro de la organización y los prepara para el movimiento lateral.

Los atacantes pueden adaptar la funcionalidad de malware con una amplia variedad de plug-ins listos para su uso, lo que les permite permanecer dentro de la empresa sin ser detectados. El ransomware más moderno y sofisticado es capaz de adaptarse por sí mismo al entorno circundante; y operar de forma autónoma, mezclándose con la actividad regular incluso cuando se desconecta de su servidor de mando y control. Estas cepas de ransomware «autosuficientes» plantean un gran problema para las defensas tradicionales que dependen de detener las amenazas únicamente por sus conexiones externas maliciosas.

Visualización de conexiones aisladas vs. comprensión de la empresa

Las herramientas de seguridad convencionales, como IDS y los firewalls o contrafuegos, tienden a considerar las conexiones de forma aislada en lugar de en el contexto de conexiones anteriores y potencialmente relevantes, lo que dificulta la detección de los ataques de comando y control.

Los ID y los firewall pueden bloquear dominios «conocidos y malos» o utilizar algún bloqueo geográfico, pero es probable que un atacante aproveche una nueva infraestructura.

Estas herramientas tampoco tienden a analizar cosas como la periodicidad, como si una conexión se está haciendo en un intervalo regular o irregular o la edad y rareza del dominio en el contexto del entorno.

Con la comprensión en constante evolución de Darktrace del territorio digital de la empresa, se pueden detectar conexiones C2 sospechosas y las descargas que las siguen, incluso cuando se realizan utilizando programas o métodos regulares. La tecnología de IA correlaciona múltiples y sutiles signos de amenaza, un pequeño subconjunto de los cuales incluye conexiones anómalas a endpoints nuevos o inusuales, descargas de archivos anómalos, escritorios remotos entrantes y descargas y cargas de datos inusuales.

Once they are detected as a threat, Darktrace RESPOND halts these connections and downloads, while allowing normal business activity to continue.

Ejemplo del mundo real: Ataque de WastedLocker

Cuando un ataque de ransomware de WastedLocker golpeó a una organización agrícola estadounidense, Darktrace detectó inmediatamente la actividad inicial inusual de SSL C2 (basada en una combinación rara de destino, JA3 inusuales y análisis de frecuencia). Antigena (en esta ocasión configurado en modo pasivo, y por lo tanto, sin permiso para pasar a la acción de forma autónoma) sugirió bloquear instantáneamente el tráfico C2 en el puerto 443 y el escaneo interno paralelo en el puerto 135.

Ilustración 3: Threat Visualizer revela la acción que Antigena habría tomado

When beaconing was later observed to bywce.payment.refinedwebs[.]com, this time over HTTP to /updateSoftwareVersion, Antigena escalated its response by blocking the further C2 channels.

Ilustración 4: Antigena intensifica su respuesta

Lea el caso práctico completo

4. Lateral movement

Una vez que un atacante ha establecido un punto de apoyo dentro de una organización, comienza a aumentar su conocimiento del territorio digital de la organización y su presencia dentro de ella. Así es como los atacantes encontrarán y tendrán acceso a los archivos que en última instancia intentarán exfiltrar y cifrar. Comienza el reconocimiento: escaneo de la red; construir una imagen de sus dispositivos y componentes; identificar la ubicación de los activos más valiosos.

A continuación, el atacante comienza a moverse lateralmente. Infectan más dispositivos y buscan escalar sus privilegios, por ejemplo, obteniendo credenciales de administrador, aumentando así su control sobre el entorno. Una vez que han obtenido autoridad y presencia dentro del patrimonio digital, pueden progresar a las etapas finales del ataque.

El ransomware moderno tiene funciones incorporadas que le permiten buscar automáticamente contraseñas almacenadas y propagarse a través de la red. Las cepas más sofisticadas están diseñadas para edificarse de forma diferente en distintos entornos, por lo que la firma cambia constantemente y es más difícil de detectar.

Herramientas heredadas: Una respuesta contundente a amenazas conocidas

Debido a que dependen de reglas y firmas estáticas, las soluciones heredadas tienen dificultades para evitar el movimiento lateral y la escalada de privilegios sin obstaculizar también las operaciones empresariales básicas. Mientras que en teoría, una organización que aprovecha los firewalls y NAC internamente con una segmentación de red adecuada y una configuración perfecta podría evitar el movimiento lateral entre redes, mantener un equilibrio perfecto entre los controles protectores y disruptivos es casi imposible.

Algunas organizaciones confían en los sistemas de prevención de intrusiones (IPS) para denegar el tráfico de red cuando se detectan amenazas conocidas en paquetes, pero como en las fases anteriores, el malware nuevo evadirá la detección, lo que requiere que la base de datos se actualice constantemente. Estas soluciones también se encuentran en los puntos de entrada/salida, lo que limita la visibilidad de la red. Un sistema de detección de intrusiones (IDS) puede estar fuera de línea, pero no tiene capacidades de respuesta.

Un enfoque basado en el autoaprendizaje

La IA de Darktrace aprende «por sí misma» para la organización, lo que le permite detectar actividades sospechosas indicativas de movimiento lateral, independientemente de si el atacante utiliza nueva infraestructura o si vive "off the land”. La actividad inusual que Darktrace detecta incluye actividad de escaneado, SMB, RDP y SSH inusual. Otros modelos que se activan en esta etapa incluyen:

  • Actividad sospechosa en dispositivos de alto riesgo
  • EXE numérico en escritura SMB
  • New or Uncommon Service Control

A continuación, Respuesta Autónoma toma medidas específicas para detener la amenaza en esta fase, bloqueando conexiones anómalas, aplicando el «patrón de vida» del dispositivo infectado o del grupo (agrupa automáticamente los dispositivos en grupos de pares e impide que un dispositivo haga algo que su grupo de pares no haya hecho).

Cuando el comportamiento malintencionado persiste, y solo si es necesario, Darktrace pondrá en cuarentena un dispositivo infectado.

Real-world example: Unusual chain of RDP connections

En una organización de Singapur, un servidor comprometido llevó a la creación de un botnet, que comenzó a moverse lateralmente, principalmente mediante el establecimiento de cadenas de conexiones RDP inusuales. A continuación, el servidor comenzó a realizar conexiones SMB y RPC externas a endpoints poco comunes a través de Internet, en un intento de encontrar más servidores vulnerables.

Otras actividades de movimiento lateral detectadas por Darktrace incluyeron los repetidos intentos fallidos de acceder a varios dispositivos internos a través del protocolo de uso compartido de archivos SMB con una gama de nombres de usuario diferentes, lo que implica intentos de acceso a la red mediante la fuerza bruta.

Ilustración 5: El ciberanalista de IA de Darktrace revela un escaneo TCP sospechoso seguido de una cadena sospechosa de conexiones RDP administrativas

Lea el caso práctico completo

5. Data exfiltration

En el pasado, el ransomware consistía simplemente en cifrar un sistema operativo y archivos de red.

En un ataque moderno, a medida que las organizaciones se aseguran contra el cifrado malintencionado al hacerse cada vez más diligentes con las copias de seguridad de datos, los ciberdelincuentes se han desplazado hacia la «doble extorsión», donde filtran los datos clave y destruyen las copias de seguridad antes de que se produzca el cifrado. Los datos exfiltrados se utilizan para chantajear a las organizaciones y los atacantes amenazan con publicar información confidencial en línea o venderla a los competidores de la organización si no se les paga.

Las variantes de ransomware modernas también buscan repositorios de almacenamiento de archivos en la nube como Box, Dropbox y otros.

Muchos de estos incidentes no son públicos, porque si se roba la propiedad intelectual, las organizaciones no siempre están legalmente obligadas a divulgarla. Sin embargo, en el caso de los datos de los clientes, las organizaciones están obligadas por ley a revelar el incidente y hacer frente a la carga adicional de un incumplimiento normativo; y hemos visto estas situaciones en los últimos años (Marriot, $23,8 millones; British Airways, $26 millones; Equifax, $575 millones). También está el golpe a la reputación asociado a tener que informar a los clientes de que se ha producido una filtración de datos.

Herramientas heredadas: La historia de siempre

Para aquellos que ya llevan tiempo leyéndonos, la narrativa por ahora les sonará familiar: para detener un ataque ransomware en esta etapa, la mayoría de las defensas se basan en definiciones pre-programadas de "malo" o tienen reglas construidas para combatir diferentes escenarios, lo que pone a las organizaciones en un juego arriesgado e interminable de gato y ratón.

Un firewall y un proxy podrían bloquear las conexiones basadas en políticas preprogramadas basadas en endpoints o volúmenes de datos específicos, pero es probable que un atacante “live off the land” entre utilizando un servicio generalmente permitido por la empresa.

La eficacia de estas herramientas variará en función de los volúmenes de datos: podrían ser eficaces para los ataques de «smash and grab» mediante malware conocido; y sin emplear ninguna técnica de evasión de defensa, pero es poco probable que encuentren una exfiltración «low and slow» y cepas nuevas o sofisticadas.

On the other hand, because by nature it involves a break from expected behavior, even less conspicuous, low and slow data exfiltration is detected by Darktrace and stopped with Darktrace RESPOND. No confidential files are lost, and attackers are unable to extort a ransom payment through blackmail.

Real-world example: Unusual chain of RDP connections

It becomes more difficult to find examples of Darktrace RESPOND stopping ransomware at these later stages, as the threat is usually contained before it gets this far. This is the double-edged sword of effective security – early containment makes for bad storytelling! However, we can see the effects of a double extortion ransomware attack on an energy company in Canada. The organization had the Enterprise Immune System but no Antigena, and without anyone actively monitoring Darktrace’s AI detections, the attack was allowed to unfold.

El atacante logró conectarse a un servidor de archivos interno y descargar 1,95 TB de datos. También se vio que el dispositivo descargaba el software Rclone, una herramienta de código abierto, que probablemente se aplicó para sincronizar datos automáticamente con el servicio de almacenamiento de archivos legítimo pCloud. Una vez completada la exfiltración de datos, el dispositivo “serverps” finalmente comenzó a cifrar archivos en 12 dispositivos con la extensión *.06d79000. Como ocurre con la mayoría de los incidentes de ransomware, el cifrado ocurrió fuera del horario de oficina (durante la noche en hora local) para minimizar la posibilidad de que el equipo de seguridad respondiera rápidamente.

Lea todos los detalles del ataque

Cabe señalar que el orden exacto de las etapas 3 a 5 anteriores no es fijo y varía según el ataque. A veces los datos son exfiltrados y luego hay más movimiento lateral y balizas C2 adicionales. Este período entero se conoce como el «tiempo de permanencia». A veces se lleva a cabo en solo unos días, otras veces los atacantes pueden persistir durante meses, recopilando lentamente más datos de información y exfiltrando datos de forma «low and slow» para evitar la detección de herramientas basadas en reglas que están configuradas para marcar cualquier transferencia de datos por encima de un determinado umbral. Solo a través de una comprensión de la actividad maliciosa en su totalidad a lo largo del tiempo puede una tecnología detectar este nivel de actividad y permitir que el equipo de seguridad elimine la amenaza antes de que llegue a las últimas y más dañinas etapas del ransomware.

6. Cifrado de datos

Mediante el cifrado simétrico, el asimétrico o una combinación de ambos, los atacantes intentan dejar tantos datos inutilizables en la red de la empresa como puedan antes de que se detecte el ataque.

Dado que los atacantes tienen acceso a las claves de descifrado pertinentes, ahora tienen el control total de lo que sucede con los datos de la empresa.

Pre-programmed response and disruption

Hay muchas familias de herramientas que afirman detener el cifrado de esta manera, pero cada una contiene puntos ciegos que permiten a un atacante sofisticado evadir la detección en esta etapa importante. Cuando se toman medidas, a menudo son muy perturbadoras, lo que provoca cierres de servicios importantes e impide que una empresa continúe con su funcionamiento habitual.

Los firewalls internos impiden que los clientes accedan a los servidores, por lo que una vez que un atacante ha penetrado en los servidores utilizando cualquiera de las técnicas descritas anteriormente, tienen total libertad para actuar como desean.

Del mismo modo, las herramientas antivirus solo buscan malware conocido. Si el malware no se ha detectado hasta este punto, es muy poco probable que el antivirus actúe aquí.

Detener el cifrado de forma autónoma

Incluso si se utilizan herramientas y métodos conocidos para hacerlo, Respuesta Autónoma puede aplicar el «patrón de vida» normal para los dispositivos que intentan cifrar, sin utilizar reglas o firmas estáticas. Esta acción se puede realizar de forma independiente o mediante integraciones con controles de seguridad nativos, lo que maximiza el retorno de otras inversiones en seguridad. Con una Respuesta Autónoma dirigida, las operaciones empresariales normales pueden continuar mientras se impide el cifrado.

7. Ransom note

Es importante tener en cuenta que en las etapas anteriores al cifrado, este ataque de ransomware aún no es “ransomware”. Solo en esta etapa obtiene su nombre.

Aparece la nota de rescate. Los atacantes solicitan el pago a cambio de una clave de descifrado y amenazan la liberación de datos confidenciales exfiltrados. La organización debe decidir si pagar el rescate o perder sus datos, posiblemente a su competencia o al público. La demanda media de los ciberdelincuentes de ransomware aumentó en 2021 a $5,3 millones, con la empresa procesadora de carne JBS pagando $11 millones y DarkSide recibiendo más de $90 millones en pagos de Bitcoin tras el incidente de Colonial Pipeline.

Todas las etapas hasta este punto representan un típico ataque ransomware tradicional. Sin embargo, el ransomware está pasando del cifrado indiscriminado de dispositivos a los atacantes que se dirigen a las interrupciones del negocio en general, utilizando varias técnicas para mantener a sus víctimas bajo chantaje. Los métodos adicionales de extorsión incluyen no solo la exfiltración de datos, sino también el secuestro de dominios corporativos, la eliminación o el cifrado de copias de seguridad, los ataques contra sistemas cercanos o los sistemas de control industriales, enfocarse en los VIP de la empresa... la lista continúa.

A veces, los atacantes saltarán de la etapa 2 a la 6 y pasarán directamente a la extorsión. Darktrace ha detenido recientemente un ataque por correo electrónico que mostraba a un atacante evitando el trabajo duro e intentar saltar directamente a la extorsión en un correo electrónico. El atacante afirmó que había puesto en peligro los datos confidenciales de la organización, solicitando el pago en bitcoin por su misma devolución. Independientemente de que las afirmaciones fueran ciertas o no, este ataque muestra que el cifrado no siempre es necesario para la extorsión y este tipo de acoso existe en múltiples formas.

Ilustración 6: Darktrace retiene el correo electrónico infractor, protegiendo al destinatario y a la organización de los daños

As with the email example we explored in the first post of this series, Darktrace/Email was able to step in and stop this email where other email tools would have let it through, stopping this potentially costly extortion attempt.

Ya sea a través del cifrado o algún otro tipo de chantaje, el mensaje es el mismo cada vez. Paga, o sufrirás las consecuencias. En esta etapa, es demasiado tarde para empezar a pensar en cualquiera de las opciones descritas anteriormente que estaban disponibles para la organización, que habría detenido el ataque en sus primeras etapas. Silo hay un dilema. “Pagar o no pagar”, esa es la cuestión.

A menudo, la gente cree que sus problemas de pago han terminado después de la etapa de pago de rescate, pero desafortunadamente, este es solo el comienzo…

8. Limpieza

Se hacen esfuerzos para tratar de asegurar las vulnerabilidades que permitieron que el ataque se produjera inicialmente. La organización debería ser consciente de que aproximadamente el 80 % de las víctimas de ransomware volverán a ser blanco de ataque de nuevo en el futuro.

Las herramientas heredadas en gran medida no arrojan luz sobre las vulnerabilidades que permitieron la filtración inicial. Al igual que buscar una aguja en un pajar incompleto, los equipos de seguridad tendrán dificultades para encontrar información útil dentro de los registros limitados que ofrecen los firewalls y los IDS. Las soluciones antivirus pueden revelar malware conocido pero no detectar vectores de ataque novedosos.

With Darktrace’s Cyber AI Analyst, organizations are given full visibility over every stage of the attack, across all coverage areas of their digital estate, taking the mystery out of ransomware attacks. They are also able to see the actions that would have been taken to halt the attack by Darktrace RESPOND.

9. Recuperación

La organización comienza a intentar volver a ordenar su entorno digital. Incluso si ha pagado por una clave de descifrado, muchos archivos pueden permanecer cifrados o dañados. Más allá de los costos del pago de rescate, los cierres de la red, la interrupción del negocio, los esfuerzos para arreglar y los reveses de relaciones públicas, todo ello conlleva pérdidas financieras considerables.

La organización víctima también puede sufrir costes de reputación adicionales, ya que el 66 % de las víctimas informa de una pérdida significativa de ingresos tras un ataque de ransomware y el 32 % informa de la pérdida de talento de nivel C como resultado directo del ransomware.

Conclusion

Aunque las etapas de alto nivel descritas anteriormente son comunes en la mayoría de los ataques de ransomware, en el momento en que empiece a ver los detalles, se dará cuenta de que cada ataque de ransomware es diferente.

Dado que muchos ataques de ransomware dirigidos se producen a través de filiales de ransomware, las herramientas, técnicas y procedimientos (TTP) que se muestran durante las intrusiones varían ampliamente, incluso cuando se utiliza el mismo malware ransomware. Esto significa que incluso si se comparan dos ataques de ransomware diferentes con la misma familia de ransomware, es probable que se encuentren TTP completamente diferentes. Esto hace que sea imposible predecir cómo será el ransomware del mañana.

This is the nail in the coffin for traditional tooling which is based on historic attack data. The above examples demonstrate that Self-Learning technology and Autonomous Response is the only solution that stops ransomware at every stage, across email and network.

DENTRO DEL SOC
Darktrace son expertos de talla mundial en inteligencia de amenazas, caza de amenazas y respuesta a incidentes, y proporcionan apoyo al SOC las 24 horas del día a miles de clientes de Darktrace en todo el mundo. Inside the SOC está redactado exclusivamente por estos expertos y ofrece un análisis de los ciberincidentes y las tendencias de las amenazas, basado en la experiencia real sobre el terreno.
AUTOR
SOBRE EL AUTOR
Dan Fein
VP, Producto

Based in New York, Dan joined Darktrace’s technical team in 2015, helping customers quickly achieve a complete and granular understanding of Darktrace’s product suite. Dan has a particular focus on Darktrace/Email, ensuring that it is effectively deployed in complex digital environments, and works closely with the development, marketing, sales, and technical teams. Dan holds a Bachelor’s degree in Computer Science from New York University.

Book a 1-1 meeting with one of our experts
share this article
Cobertura básica
No se ha encontrado ningún artículo.

More in this series

No se ha encontrado ningún artículo.

Blog

Dentro del SOC

A Thorn in Attackers’ Sides: How Darktrace Uncovered a CACTUS Ransomware Infection

Default blog imageDefault blog image
24
Apr 2024

What is CACTUS Ransomware?

In May 2023, Kroll Cyber Threat Intelligence Analysts identified CACTUS as a new ransomware strain that had been actively targeting large commercial organizations since March 2023 [1]. CACTUS ransomware gets its name from the filename of the ransom note, “cAcTuS.readme.txt”. Encrypted files are appended with the extension “.cts”, followed by a number which varies between attacks, e.g. “.cts1” and “.cts2”.

As the cyber threat landscape adapts to ever-present fast-paced technological change, ransomware affiliates are employing progressively sophisticated techniques to enter networks, evade detection and achieve their nefarious goals.

How does CACTUS Ransomware work?

In the case of CACTUS, threat actors have been seen gaining initial network access by exploiting Virtual Private Network (VPN) services. Once inside the network, they may conduct internal scanning using tools like SoftPerfect Network Scanner, and PowerShell commands to enumerate endpoints, identify user accounts, and ping remote endpoints. Persistence is maintained by the deployment of various remote access methods, including legitimate remote access tools like Splashtop, AnyDesk, and SuperOps RMM in order to evade detection, along with malicious tools like Cobalt Strike and Chisel. Such tools, as well as custom scripts like TotalExec, have been used to disable security software to distribute the ransomware binary. CACTUS ransomware is unique in that it adopts a double-extortion tactic, stealing data from target networks and then encrypting it on compromised systems [2].

At the end of November 2023, cybersecurity firm Arctic Wolf reported instances of CACTUS attacks exploiting vulnerabilities on the Windows version of the business analytics platform Qlik, specifically CVE-2023-41266, CVE-2023-41265, and CVE-2023-48365, to gain initial access to target networks [3]. The vulnerability tracked as CVE-2023-41266 can be exploited to generate anonymous sessions and perform HTTP requests to unauthorized endpoints, whilst CVE-2023-41265 does not require authentication and can be leveraged to elevate privileges and execute HTTP requests on the backend server that hosts the application [2].

Darktrace’s Coverage of CACTUS Ransomware

In November 2023, Darktrace observed malicious actors leveraging the aforementioned method of exploiting Qlik to gain access to the network of a customer in the US, more than a week before the vulnerability was reported by external researchers.

Here, Qlik vulnerabilities were successfully exploited, and a malicious executable (.exe) was detonated on the network, which was followed by network scanning and failed Kerberos login attempts. The attack culminated in the encryption of numerous files with extensions such as “.cts1”, and SMB writes of the ransom note “cAcTuS.readme.txt” to multiple internal devices, all of which was promptly identified by Darktrace DETECT™.

While traditional rules and signature-based detection tools may struggle to identify the malicious use of a legitimate business platform like Qlik, Darktrace’s Self-Learning AI was able to confidently identify anomalous use of the tool in a CACTUS ransomware attack by examining the rarity of the offending device’s surrounding activity and comparing it to the learned behavior of the device and its peers.

Unfortunately for the customer in this case, Darktrace RESPOND™ was not enabled in autonomous response mode during their encounter with CACTUS ransomware meaning that attackers were able to successfully escalate their attack to the point of ransomware detonation and file encryption. Had RESPOND been configured to autonomously act on any unusual activity, Darktrace could have prevented the attack from progressing, stopping the download of any harmful files, or the encryption of legitimate ones.

Cactus Ransomware Attack Overview

Holiday periods have increasingly become one of the favoured times for malicious actors to launch their attacks, as they can take advantage of the festive downtime of organizations and their security teams, and the typically more relaxed mindset of employees during this period [4].

Following this trend, in late November 2023, Darktrace began detecting anomalous connections on the network of a customer in the US, which presented multiple indicators of compromise (IoCs) and tactics, techniques and procedures (TTPs) associated with CACTUS ransomware. The threat actors in this case set their attack in motion by exploiting the Qlik vulnerabilities on one of the customer’s critical servers.

Darktrace observed the server device making beaconing connections to the endpoint “zohoservice[.]net” (IP address: 45.61.147.176) over the course of three days. This endpoint is known to host a malicious payload, namely a .zip file containing the command line connection tool PuttyLink [5].

Darktrace’s Cyber AI Analyst was able to autonomously identify over 1,000 beaconing connections taking place on the customer’s network and group them together, in this case joining the dots in an ongoing ransomware attack. AI Analyst recognized that these repeated connections to highly suspicious locations were indicative of malicious command-and-control (C2) activity.

Cyber AI Analyst Incident Log showing the offending device making over 1,000 connections to the suspicious hostname “zohoservice[.]net” over port 8383, within a specific period.
Figure 1: Cyber AI Analyst Incident Log showing the offending device making over 1,000 connections to the suspicious hostname “zohoservice[.]net” over port 8383, within a specific period.

The infected device was then observed downloading the file “putty.zip” over a HTTP connection using a PowerShell user agent. Despite being labelled as a .zip file, Darktrace’s detection capabilities were able to identify this as a masqueraded PuttyLink executable file. This activity resulted in multiple Darktrace DETECT models being triggered. These models are designed to look for suspicious file downloads from endpoints not usually visited by devices on the network, and files whose types are masqueraded, as well as the anomalous use of PowerShell. This behavior resembled previously observed activity with regards to the exploitation of Qlik Sense as an intrusion technique prior to the deployment of CACTUS ransomware [5].

The downloaded file’s URI highlighting that the file type (.exe) does not match the file's extension (.zip). Information about the observed PowerShell user agent is also featured.
Figure 2: The downloaded file’s URI highlighting that the file type (.exe) does not match the file's extension (.zip). Information about the observed PowerShell user agent is also featured.

Following the download of the masqueraded file, Darktrace observed the initial infected device engaging in unusual network scanning activity over the SMB, RDP and LDAP protocols. During this activity, the credential, “service_qlik” was observed, further indicating that Qlik was exploited by threat actors attempting to evade detection. Connections to other internal devices were made as part of this scanning activity as the attackers attempted to move laterally across the network.

Numerous failed connections from the affected server to multiple other internal devices over port 445, indicating SMB scanning activity.
Figure 3: Numerous failed connections from the affected server to multiple other internal devices over port 445, indicating SMB scanning activity.

The compromised server was then seen initiating multiple sessions over the RDP protocol to another device on the customer’s network, namely an internal DNS server. External researchers had previously observed this technique in CACTUS ransomware attacks where an RDP tunnel was established via Plink [5].

A few days later, on November 24, Darktrace identified over 20,000 failed Kerberos authentication attempts for the username “service_qlik” being made to the internal DNS server, clearly representing a brute-force login attack. There is currently a lack of open-source intelligence (OSINT) material definitively listing Kerberos login failures as part of a CACTUS ransomware attack that exploits the Qlik vulnerabilities. This highlights Darktrace’s ability to identify ongoing threats amongst unusual network activity without relying on existing threat intelligence, emphasizing its advantage over traditional security detection tools.

Kerberos login failures being carried out by the initial infected device. The destination device detected was an internal DNS server.
Figure 4: Kerberos login failures being carried out by the initial infected device. The destination device detected was an internal DNS server.

In the month following these failed Kerberos login attempts, between November 26 and December 22, Darktrace observed multiple internal devices encrypting files within the customer’s environment with the extensions “.cts1” and “.cts7”. Devices were also seen writing ransom notes with the file name “cAcTuS.readme.txt” to two additional internal devices, as well as files likely associated with Qlik, such as “QlikSense.pdf”. This activity detected by Darktrace confirmed the presence of a CACTUS ransomware infection that was spreading across the customer’s network.

The model, 'Ransom or Offensive Words Written to SMB', triggered in response to SMB file writes of the ransom note, ‘cAcTuS.readme.txt’, that was observed on the customer’s network.
Figure 5: The model, 'Ransom or Offensive Words Written to SMB', triggered in response to SMB file writes of the ransom note, ‘cAcTuS.readme.txt’, that was observed on the customer’s network.
CACTUS ransomware extensions, “.cts1” and “.cts7”, being appended to files on the customer’s network.
Figure 6: CACTUS ransomware extensions, “.cts1” and “.cts7”, being appended to files on the customer’s network.

Following this initial encryption activity, two affected devices were observed attempting to remove evidence of this activity by deleting the encrypted files.

Attackers attempting to remove evidence of their activity by deleting files with appendage “.cts1”.
Figure 7: Attackers attempting to remove evidence of their activity by deleting files with appendage “.cts1”.

Conclusion

In the face of this CACTUS ransomware attack, Darktrace’s anomaly-based approach to threat detection enabled it to quickly identify multiple stages of the cyber kill chain occurring in the customer’s environment. These stages ranged from ‘initial access’ by exploiting Qlik vulnerabilities, which Darktrace was able to detect before the method had been reported by external researchers, to ‘actions on objectives’ by encrypting files. Darktrace’s Self-Learning AI was also able to detect a previously unreported stage of the attack: multiple Kerberos brute force login attempts.

If Darktrace’s autonomous response capability, RESPOND, had been active and enabled in autonomous response mode at the time of this attack, it would have been able to take swift mitigative action to shut down such suspicious activity as soon as it was identified by DETECT, effectively containing the ransomware attack at the earliest possible stage.

Learning a network’s ‘normal’ to identify deviations from established patterns of behaviour enables Darktrace’s identify a potential compromise, even one that uses common and often legitimately used administrative tools. This allows Darktrace to stay one step ahead of the increasingly sophisticated TTPs used by ransomware actors.

Credit to Tiana Kelly, Cyber Analyst & Analyst Team Lead, Anna Gilbertson, Cyber Analyst

Appendices

References

[1] https://www.kroll.com/en/insights/publications/cyber/cactus-ransomware-prickly-new-variant-evades-detection

[2] https://www.bleepingcomputer.com/news/security/cactus-ransomware-exploiting-qlik-sense-flaws-to-breach-networks/

[3] https://explore.avertium.com/resource/new-ransomware-strains-cactus-and-3am

[4] https://www.soitron.com/cyber-attackers-abuse-holidays/

[5] https://arcticwolf.com/resources/blog/qlik-sense-exploited-in-cactus-ransomware-campaign/

Darktrace DETECT Models

Compromise / Agent Beacon (Long Period)

Anomalous Connection / PowerShell to Rare External

Device / New PowerShell User Agent

Device / Suspicious SMB Scanning Activity

Anomalous File / EXE from Rare External Location

Anomalous Connection / Unusual Internal Remote Desktop

User / Kerberos Password Brute Force

Compromise / Ransomware / Ransom or Offensive Words Written to SMB

Unusual Activity / Anomalous SMB Delete Volume

Anomalous Connection / Multiple Connections to New External TCP Port

Compromise / Slow Beaconing Activity To External Rare  

Compromise / SSL Beaconing to Rare Destination  

Anomalous Server Activity / Rare External from Server  

Compliance / Remote Management Tool On Server

Compromise / Agent Beacon (Long Period)  

Compromise / Suspicious File and C2  

Device / Internet Facing Device with High Priority Alert  

Device / Large Number of Model Breaches  

Anomalous File / Masqueraded File Transfer

Anomalous File / Internet facing System File Download  

Anomalous Server Activity / Outgoing from Server

Device / Initial Breach Chain Compromise  

Compromise / Agent Beacon (Medium Period)  

Compromise / Agent Beacon (Long Period)  

List of IoCs

IoC - Type - Description

zohoservice[.]net: 45.61.147[.]176 - Domain name: IP Address - Hosting payload over HTTP

Mozilla/5.0 (Windows NT; Windows NT 10.0; en-US) WindowsPowerShell/5.1.17763.2183 - User agent -PowerShell user agent

.cts1 - File extension - Malicious appendage

.cts7- File extension - Malicious appendage

cAcTuS.readme.txt - Filename -Ransom note

putty.zip – Filename - Initial payload: ZIP containing PuTTY Link

MITRE ATT&CK Mapping

Tactic - Technique  - SubTechnique

Web Protocols: COMMAND AND CONTROL - T1071 -T1071.001

Powershell: EXECUTION - T1059 - T1059.001

Exploitation of Remote Services: LATERAL MOVEMENT - T1210 – N/A

Vulnerability Scanning: RECONAISSANCE     - T1595 - T1595.002

Network Service Scanning: DISCOVERY - T1046 - N/A

Malware: RESOURCE DEVELOPMENT - T1588 - T1588.001

Drive-by Compromise: INITIAL ACCESS - T1189 - N/A

Remote Desktop Protocol: LATERAL MOVEMENT – 1021 -T1021.001

Brute Force: CREDENTIAL ACCESS        T – 1110 - N/A

Data Encrypted for Impact: IMPACT - T1486 - N/A

Data Destruction: IMPACT - T1485 - N/A

File Deletion: DEFENSE EVASION - T1070 - T1070.004

Continue reading
About the author
Tiana Kelly
Deputy Team Lead, London & Cyber Analyst

Blog

No se ha encontrado ningún artículo.

The State of AI in Cybersecurity: How AI will impact the cyber threat landscape in 2024

Default blog imageDefault blog image
22
Apr 2024

About the AI Cybersecurity Report

We surveyed 1,800 CISOs, security leaders, administrators, and practitioners from industries around the globe. Our research was conducted to understand how the adoption of new AI-powered offensive and defensive cybersecurity technologies are being managed by organizations.

This blog is continuing the conversation from our last blog post “The State of AI in Cybersecurity: Unveiling Global Insights from 1,800 Security Practitioners” which was an overview of the entire report. This blog will focus on one aspect of the overarching report, the impact of AI on the cyber threat landscape.

To access the full report click here.

Are organizations feeling the impact of AI-powered cyber threats?

Nearly three-quarters (74%) state AI-powered threats are now a significant issue. Almost nine in ten (89%) agree that AI-powered threats will remain a major challenge into the foreseeable future, not just for the next one to two years.

However, only a slight majority (56%) thought AI-powered threats were a separate issue from traditional/non AI-powered threats. This could be the case because there are few, if any, reliable methods to determine whether an attack is AI-powered.

Identifying exactly when and where AI is being applied may not ever be possible. However, it is possible for AI to affect every stage of the attack lifecycle. As such, defenders will likely need to focus on preparing for a world where threats are unique and are coming faster than ever before.

a hypothetical cyber attack augmented by AI at every stage

Are security stakeholders concerned about AI’s impact on cyber threats and risks?

The results from our survey showed that security practitioners are concerned that AI will impact organizations in a variety of ways. There was equal concern associated across the board – from volume and sophistication of malware to internal risks like leakage of proprietary information from employees using generative AI tools.

What this tells us is that defenders need to prepare for a greater volume of sophisticated attacks and balance this with a focus on cyber hygiene to manage internal risks.

One example of a growing internal risks is shadow AI. It takes little effort for employees to adopt publicly-available text-based generative AI systems to increase their productivity. This opens the door to “shadow AI”, which is the use of popular AI tools without organizational approval or oversight. Resulting security risks such as inadvertent exposure of sensitive information or intellectual property are an ever-growing concern.

Are organizations taking strides to reduce risks associated with adoption of AI in their application and computing environment?

71.2% of survey participants say their organization has taken steps specifically to reduce the risk of using AI within its application and computing environment.

16.3% of survey participants claim their organization has not taken these steps.

These findings are good news. Even as enterprises compete to get as much value from AI as they can, as quickly as possible, they’re tempering their eager embrace of new tools with sensible caution.

Still, responses varied across roles. Security analysts, operators, administrators, and incident responders are less likely to have said their organizations had taken AI risk mitigation steps than respondents in other roles. In fact, 79% of executives said steps had been taken, and only 54% of respondents in hands-on roles agreed. It seems that leaders believe their organizations are taking the needed steps, but practitioners are seeing a gap.

Do security professionals feel confident in their preparedness for the next generation of threats?

A majority of respondents (six out of every ten) believe their organizations are inadequately prepared to face the next generation of AI-powered threats.

The survey findings reveal contrasting perceptions of organizational preparedness for cybersecurity threats across different regions and job roles. Security administrators, due to their hands-on experience, express the highest level of skepticism, with 72% feeling their organizations are inadequately prepared. Notably, respondents in mid-sized organizations feel the least prepared, while those in the largest companies feel the most prepared.

Regionally, participants in Asia-Pacific are most likely to believe their organizations are unprepared, while those in Latin America feel the most prepared. This aligns with the observation that Asia-Pacific has been the most impacted region by cybersecurity threats in recent years, according to the IBM X-Force Threat Intelligence Index.

The optimism among Latin American respondents could be attributed to lower threat volumes experienced in the region, but it's cautioned that this could change suddenly (1).

What are biggest barriers to defending against AI-powered threats?

The top-ranked inhibitors center on knowledge and personnel. However, issues are alluded to almost equally across the board including concerns around budget, tool integration, lack of attention to AI-powered threats, and poor cyber hygiene.

The cybersecurity industry is facing a significant shortage of skilled professionals, with a global deficit of approximately 4 million experts (2). As organizations struggle to manage their security tools and alerts, the challenge intensifies with the increasing adoption of AI by attackers. This shift has altered the demands on security teams, requiring practitioners to possess broad and deep knowledge across rapidly evolving solution stacks.

Educating end users about AI-driven defenses becomes paramount as organizations grapple with the shortage of professionals proficient in managing AI-powered security tools. Operationalizing machine learning models for effectiveness and accuracy emerges as a crucial skill set in high demand. However, our survey highlights a concerning lack of understanding among cybersecurity professionals regarding AI-driven threats and the use of AI-driven countermeasures indicating a gap in keeping pace with evolving attacker tactics.

The integration of security solutions remains a notable problem, hindering effective defense strategies. While budget constraints are not a primary inhibitor, organizations must prioritize addressing these challenges to bolster their cybersecurity posture. It's imperative for stakeholders to recognize the importance of investing in skilled professionals and integrated security solutions to mitigate emerging threats effectively.

To access the full report click here.

References

1. IBM, X-Force Threat Intelligence Index 2024, Available at: https://www.ibm.com/downloads/cas/L0GKXDWJ

2. ISC2, Cybersecurity Workforce Study 2023, Available at: https://media.isc2.org/-/media/Project/ISC2/Main/Media/ documents/research/ISC2_Cybersecurity_Workforce_Study_2023.pdf?rev=28b46de71ce24e6ab7705f6e3da8637e

Continue reading
About the author
Our ai. Your data.

Elevate your cyber defenses with Darktrace AI

Inicie su prueba gratuita
Darktrace AI protecting a business from cyber threats.