FireEye inbraak: Scanner voor tegenmaatregelen beschikbaar voor MSP RMM-tools
FireEye, een in Californië gevestigd cyberbeveiligingsbedrijf dat bedrijven voorziet van hardware en software om malware op te sporen, is vorige week geïnfiltreerd door uiterst geavanceerde, door de staat gesteunde aanvallers.
De gestolen tools variëren van eenvoudige scripts voor het automatiseren van verkenningen tot volledige frameworks voor penetratietesten, vergelijkbaar met die van CobaltStrike en Metasploit. Volgens de New York Times zijn de tools van FireEye "ontworpen om de meest geavanceerde hackingtools ter wereld na te maken". FireEye gebruikt de tools om te zoeken naar kwetsbaarheden in de systemen van hun klanten. De hackers stalen de FireEye Red Team assessment tools uit een streng bewaakte digitale kluis.
FireEye publiceerde snel methoden om kwaadwillig gebruik van de tools te detecteren.
Wat dit betekent voor Datto Partners en MSP's
Datto heeft een FireEye Red Team Countermeasure Scanner gemaakt die gebruik maakt van de door FireEye gepubliceerde detectiemethoden. MSP's kunnen de scanner gebruiken om indicatoren te detecteren dat de gestolen tools worden of zijn gebruikt op beheerde systemen.
De FireEye Red Team Scanner voor tegenmaatregelen:
- Maakt gebruik van de YARA-scantool van VirusTotal naast gepubliceerde bestanden met tegenmaatregelen van FireEye
- Scant uitvoerbare bestanden op Windows-systemen op de aanwezigheid van gestolen tools van FireEye Red Team
- Identificeert waar de gestolen FireEye-tool zich bevindt als deze wordt gedetecteerd
Als u een detectie hebt waarvan u denkt dat het echt positief is, raden we u aan samen te werken met een gekwalificeerd incident response bedrijf om u te helpen bij het uitvoeren van een onderzoek naar de mogelijke aanwezigheid van een bedreigende actor.
De FireEye Red Team Countermeasure Scanner is momenteel gratis beschikbaar voor Datto RMM -partners via de ComStore. Daarnaast heeft Datto een script beschikbaar gesteld dat in combinatie met elke RMM kan worden gebruikt om de bredere gemeenschap te helpen voorkomen en opsporen dat kwaadwillenden deze gestolen tools misbruiken.
Het is nu tijd om waakzaam te blijven en een actieve rol te spelen in het hardenen van systemen tegen deze, nu bekende, tactieken. Implementeer preventieve en voorbereidende maatregelen, zoals het inschakelen van twee-factor authenticatie (2FA), het beoordelen van uw omgeving op de CVE's die worden gebruikt door de FireEye tools, vraag uw belangrijkste leveranciers of ze de kwetsbare software gebruiken, implementeer de door FireEye voorgestelde monitoring en maak een cyberherstelplan.




