Proteja-se de ataques cibernéticos
Índice

Ransomware Medusa

Nas últimas semanas observamos um crescente aumento de incidentes cibernéticos envolvendo uma variante do ransoware Medusa. O ransomware Medusa emergiu como uma plataforma de Ransomware As a Service (RaaS) no final de 2022, ganhando notoriedade em 2023 e nas últimas semanas observamos uma escalada nas atividades direcionadas a instituições no Brasil. Diante desse cenário observado, a Think IT pesquisou indicadores de comprometimento dos quais listamos a seguir e compartilhamos essas descobertas com nossos clientes e recomendamos implementar rapidamente as proteções com o objetivo de interromper sistematicamente os ciberatores maliciosos.

O que é um IoC?

IoC – (Indicadores de Comprometimento) representam sinais reveladores de presença ou comportamento de ameaças, como endereços IP suspeitos, hashes de arquivos maliciosos ou padrões de tráfego anômalos, fornecendo uma visão valiosa para a identificação e mitigação eficaz de intrusões. A utilização de IoCs transforma a abordagem de segurança cibernética, passando de uma postura meramente reativa para uma estratégia mais proativa. É possível utilizar indicadores de comprometimento já conhecidos para realizar bloqueios proativos dentro do seu ambiente. O ransonware Medusa já possui IoCs mapeados que estão associados a esse tipo de infecção. Logo, é possível realizar o bloqueio nas principais soluções de segurança para se proteger desse tipo de ameaça.

Firewall

Tipos de IOCs Utilizáveis:

  • IP: Endereços IP suspeitos, como IPs de servidores de comando e controle (C2) ou IPs de ataques conhecidos.
  • Domínio e URL: Domínios e URLs de sites maliciosos.

Aplicabilidade:

  • Firewalls podem bloquear conexões de entrada e saída para IPs e domínios maliciosos conhecidos.
  • Útil para prevenir comunicação com C2 e evitar o acesso a sites de phishing ou malware.

Limitações: Firewalls não conseguem bloquear hashes de arquivos; eles são voltados principalmente para o controle de tráfego de rede.

Soluções EDR/XDR

Tipos de IOCs Utilizáveis:

  • Hash de Arquivo: Hashes de arquivos maliciosos (MD5, SHA-1, SHA-256) para identificar e bloquear arquivos específicos.
  • IP: Bloqueio de endereços IP maliciosos a nível de endpoint.
  • URL/Domínio: Para bloquear acesso a sites maliciosos diretamente nos endpoints.

Aplicabilidade:

  • EDRs/XDRs usam IOCs para detectar e bloquear arquivos maliciosos, IPs e domínios suspeitos em nível de dispositivo.
  • Podem aplicar ações como quarentena de arquivos ou interrupção de processos maliciosos.

Limitações: EDRs/XDRs podem não bloquear tráfego entre sistemas na rede, pois focam principalmente em dispositivos individuais.

Soluções de Proxy e Gateways de Segurança Web

Tipos de IOCs Utilizáveis:

  • Domínio e URL: Para bloquear o acesso a sites maliciosos ou de phishing.

Aplicabilidade: Proxies e SWGs analisam tráfego web e podem bloquear domínios ou URLs associados a ameaças. Utilizados para prevenir que usuários acessem sites de phishing, malware ou conteúdos maliciosos.

Limitações: Não suportam IOCs de hash de arquivo, pois lidam apenas com o tráfego web.

Soluções de IDS/IPS

Tipos de IOCs Utilizáveis:

  • IP: Endereços IP de ameaças ou de origem de ataques.
  • Domínio e URL: Para identificar e bloquear conexões para sites conhecidos por atividades maliciosas.

Aplicabilidade: IDS/IPS analisa o tráfego de rede em tempo real e pode bloquear conexões maliciosas, alertando sobre tráfego suspeito que utiliza IPs ou domínios reconhecidos como ameaças.

Limitações: Não suportam IOCs de hash de arquivo, pois são orientados para inspeção de pacotes em redes.

SIEM

Tipos de IOCs Utilizáveis: Todos os Tipos: Hash de arquivo, IP, URL, Domínio e outros.

Aplicabilidade:

  • SIEMs podem correlacionar eventos de vários sistemas e alertar com base em IOCs recebidos de feeds de inteligência de ameaças.
  • Utilizados para detectar comportamentos suspeitos e criar alertas em tempo real quando algum IOC é identificado em logs de rede, endpoints, firewalls, etc.

Limitações: O SIEM em si não realiza bloqueios, mas pode detectar e enviar informações para outros sistemas que aplicam as políticas de bloqueio.

DLP

Tipos de IOCs Utilizáveis: Domínios, URLs e IPs: Para bloquear a exfiltração de dados para locais maliciosos.

Aplicabilidade: DLPs monitoram e restringem a movimentação de dados sensíveis e podem bloquear a saída de informações para IPs ou domínios maliciosos.

Limitações: DLPs são mais focados na proteção de dados e podem não suportar IOCs como hashes de arquivos.

Publicado originalmente no LinkedIn.

Índice

Compartilhe este conteúdo

Você também pode gostar

Como a Adoção Estratégica da Nuvem Impacta os Custos Empresariais
Governança de dados e Inteligência Artificial (IA) como caminho para vantagem competitiva auditável
Na Linha de Frente da Indústria 4.0: Por Que a Segurança de OT é a Nova Prioridade Inadiável