Brèche FireEye : Scanner de contre-mesures disponible pour les outils MSP RMM
FireEye, une entreprise de cybersécurité basée en Californie qui fournit aux entreprises des outils matériels et logiciels permettant de détecter les logiciels malveillants, a été infiltrée la semaine dernière par des acteurs malveillants hautement sophistiqués soutenus par un État.
Les outils volés vont de simples scripts utilisés pour automatiser la reconnaissance à des cadres complets de tests de pénétration similaires à ceux de CobaltStrike et Metasploit. Selon le New York Times, les outils de FireEye sont "conçus pour reproduire les outils de piratage les plus sophistiqués au monde". FireEye utilise ces outils pour rechercher des vulnérabilités dans les systèmes de ses clients. Les pirates ont dérobé les outils d'évaluation de l'équipe rouge de FireEye dans un coffre-fort numérique étroitement surveillé.
FireEye a rapidement publié des méthodes pour détecter l'utilisation malveillante de ces outils.
Ce que cela signifie pour les partenaires et MSP de Datto
Datto a créé un scanner de contre-mesures FireEye Red Team qui s'appuie sur les méthodes de détection publiées par FireEye. Les MSP peuvent utiliser ce scanner pour détecter les indicateurs indiquant que les outils volés sont, ou ont été, utilisés sur des systèmes gérés.
Le scanner de contre-mesures FireEye Red Team :
- Utilise l'outil d'analyse YARA de VirusTotal ainsi que des fichiers de contre-mesures publiés par FireEye.
- Analyse les fichiers exécutables sur les systèmes Windows pour détecter la présence d'outils volés par FireEye Red Team.
- Identifie l'emplacement de l'outil FireEye volé s'il est détecté
Si vous avez une détection que vous pensez être un vrai positif, nous vous suggérons de travailler avec une société de réponse aux incidents qualifiée pour vous aider à mener une enquête sur la présence potentielle d'un acteur de la menace.
Le « FireEye Red Team Countermeasure Scanner » est actuellement disponible gratuitement pour les partenaires « Datto RMM » sur le ComStore. De plus, Datto a mis à disposition un script pouvant être utilisé en association avec n’importe quel outil de gestion à distance (RMM) afin d’aider l’ensemble de la communauté à prévenir et à détecter les acteurs malveillants qui utiliseraient à mauvais escient ces outils volés.
Il est temps de rester vigilant et de jouer un rôle actif dans le renforcement des systèmes contre ces tactiques désormais connues. Mettez en œuvre des mesures préventives et préparatoires telles que l'activation de l'authentification à deux facteurs (2FA), l'évaluation de votre environnement pour les CVE exploités par les outils FireEye, en demandant à vos principaux fournisseurs s'ils utilisent les logiciels vulnérables, en mettant en œuvre la surveillance suggérée par FireEye, et en créant un plan de cyber-résilience.




