Ransomware Medusa
Nas últimas semanas observamos um crescente aumento de incidentes cibernéticos envolvendo uma variante do ransoware Medusa. O ransomware Medusa emergiu como uma plataforma de Ransomware As a Service (RaaS) no final de 2022, ganhando notoriedade em 2023 e nas últimas semanas observamos uma escalada nas atividades direcionadas a instituições no Brasil. Diante desse cenário observado, a Think IT pesquisou indicadores de comprometimento dos quais listamos a seguir e compartilhamos essas descobertas com nossos clientes e recomendamos implementar rapidamente as proteções com o objetivo de interromper sistematicamente os ciberatores maliciosos.
O que é um IoC?
IoC – (Indicadores de Comprometimento) representam sinais reveladores de presença ou comportamento de ameaças, como endereços IP suspeitos, hashes de arquivos maliciosos ou padrões de tráfego anômalos, fornecendo uma visão valiosa para a identificação e mitigação eficaz de intrusões. A utilização de IoCs transforma a abordagem de segurança cibernética, passando de uma postura meramente reativa para uma estratégia mais proativa. É possível utilizar indicadores de comprometimento já conhecidos para realizar bloqueios proativos dentro do seu ambiente. O ransonware Medusa já possui IoCs mapeados que estão associados a esse tipo de infecção. Logo, é possível realizar o bloqueio nas principais soluções de segurança para se proteger desse tipo de ameaça.
Firewall
Tipos de IOCs Utilizáveis:
- IP: Endereços IP suspeitos, como IPs de servidores de comando e controle (C2) ou IPs de ataques conhecidos.
- Domínio e URL: Domínios e URLs de sites maliciosos.
Aplicabilidade:
- Firewalls podem bloquear conexões de entrada e saída para IPs e domínios maliciosos conhecidos.
- Útil para prevenir comunicação com C2 e evitar o acesso a sites de phishing ou malware.
Limitações: Firewalls não conseguem bloquear hashes de arquivos; eles são voltados principalmente para o controle de tráfego de rede.
Soluções EDR/XDR
Tipos de IOCs Utilizáveis:
- Hash de Arquivo: Hashes de arquivos maliciosos (MD5, SHA-1, SHA-256) para identificar e bloquear arquivos específicos.
- IP: Bloqueio de endereços IP maliciosos a nível de endpoint.
- URL/Domínio: Para bloquear acesso a sites maliciosos diretamente nos endpoints.
Aplicabilidade:
- EDRs/XDRs usam IOCs para detectar e bloquear arquivos maliciosos, IPs e domínios suspeitos em nível de dispositivo.
- Podem aplicar ações como quarentena de arquivos ou interrupção de processos maliciosos.
Limitações: EDRs/XDRs podem não bloquear tráfego entre sistemas na rede, pois focam principalmente em dispositivos individuais.
Soluções de Proxy e Gateways de Segurança Web
Tipos de IOCs Utilizáveis:
- Domínio e URL: Para bloquear o acesso a sites maliciosos ou de phishing.
Aplicabilidade: Proxies e SWGs analisam tráfego web e podem bloquear domínios ou URLs associados a ameaças. Utilizados para prevenir que usuários acessem sites de phishing, malware ou conteúdos maliciosos.
Limitações: Não suportam IOCs de hash de arquivo, pois lidam apenas com o tráfego web.
Soluções de IDS/IPS
Tipos de IOCs Utilizáveis:
- IP: Endereços IP de ameaças ou de origem de ataques.
- Domínio e URL: Para identificar e bloquear conexões para sites conhecidos por atividades maliciosas.
Aplicabilidade: IDS/IPS analisa o tráfego de rede em tempo real e pode bloquear conexões maliciosas, alertando sobre tráfego suspeito que utiliza IPs ou domínios reconhecidos como ameaças.
Limitações: Não suportam IOCs de hash de arquivo, pois são orientados para inspeção de pacotes em redes.
SIEM
Tipos de IOCs Utilizáveis: Todos os Tipos: Hash de arquivo, IP, URL, Domínio e outros.
Aplicabilidade:
- SIEMs podem correlacionar eventos de vários sistemas e alertar com base em IOCs recebidos de feeds de inteligência de ameaças.
- Utilizados para detectar comportamentos suspeitos e criar alertas em tempo real quando algum IOC é identificado em logs de rede, endpoints, firewalls, etc.
Limitações: O SIEM em si não realiza bloqueios, mas pode detectar e enviar informações para outros sistemas que aplicam as políticas de bloqueio.
DLP
Tipos de IOCs Utilizáveis: Domínios, URLs e IPs: Para bloquear a exfiltração de dados para locais maliciosos.
Aplicabilidade: DLPs monitoram e restringem a movimentação de dados sensíveis e podem bloquear a saída de informações para IPs ou domínios maliciosos.
Limitações: DLPs são mais focados na proteção de dados e podem não suportar IOCs como hashes de arquivos.
Publicado originalmente no LinkedIn.
