09 de fevereiro de 2022

Cobalt Strike: O novo favorito entre os ladrões

Por Chris Gerritz
Análise de AmeaçasDatto MDR

Desde 2012, o Cobalt Strike tem sido utilizado como uma forma proativa de testar as defesas de rede contra ferramentas, táticas e procedimentos de agentes de ameaças avançadas (TTPs). O objetivo, é claro, é imitar os agentes de ameaças mais maliciosos e suas técnicas para testar sua postura de segurança e praticar procedimentos de resposta. Infelizmente, como a maioria das coisas em segurança, as ferramentas e o conhecimento destinados a ajudar as equipes de segurança também podem ser usados maliciosamente por criminosos.

Embora isso seja debatido em alguns círculos, a pesquisa de segurança ofensiva e as ferramentas de simulação ofensiva, como o Cobalt Strike, são, na minha opinião, um ponto positivo para a comunidade de segurança. Uma ferramenta como o Cobalt Strike está simplesmente simulando táticas e técnicas que já estão sendo usadas por hackers na natureza. As equipes de segurança precisam ter acesso a essas ferramentas para testá-las.

Historicamente, o teste de penetração e o software de simulação não eram populares entre os criminosos cibernéticos competentes devido à onipresença de seu uso e à familiaridade com os defensores - os hackers geralmente confiavam nos kits de exploração da dark web, como Angler e Blackhole. Isso mudou nos últimos anos devido a dois motivos:

  1. A disponibilidade de kits de exploração estáveis ​​na dark web diminuiu drasticamente devido às ações das autoridades contra os autores desses kits.
  2. O Cobalt Strike ficou bom; muito bom.

Cobalt Strike - A estrutura do hacker do exército suíço

Nos últimos dois anos, agentes maliciosos conseguiram quebrar versões completas do Cobalt Strike e disponibilizá-las amplamente em mercados e fóruns da dark web. Por exemplo, em 22 de março de 2020 , a versão mais recente da ferramenta foi quebrada e fornecida a hackers. Observamos seu uso generalizado para infiltrar e se movimentar lateralmente em redes e, dependendo do valor atribuído aos dados de uma determinada empresa, um ransomware é instalado. A Datto notou uma tendência crescente e consistente no uso dessa versão quebrada como principal metodologia por agentes maliciosos desde o início de 2019 até o presente.

O Cobalt Strike é um dos favoritos porque é estável e altamente flexível. Ele pode ser reaproveitado para implantar todos os tipos de cargas úteis, como ransomware ou keylogger, na rede comprometida. É bem organizado e fornece uma estrutura para gerenciar ativos comprometidos. Essencialmente, essa ferramenta ajuda os hackers da "lista B" a agir como os da "lista A".

Embora o autor do Cobalt Strike tenha implementado muitas proteções e esquemas de licenciamento para manter o código fora das mãos erradas, as versões crackeadas parecem utilizar toda a estrutura da solução. Isso significa que os agentes de ameaças têm acesso às redes, são capazes de se movimentar e se deslocar lateralmente dentro da rede. Os implantes chamados "beacons" dão suporte a esse movimento lateral de sistema para sistema, mesmo sem conexão com a Internet. Na verdade, apenas um desses beacons precisa se conectar à Internet (a "cabeça de ponte"), o que dificulta a detecção na camada de rede.

Um recurso chamado "Maleable C2" permite que os hackers modifiquem facilmente sua assinatura de rede com relativa facilidade, enquanto o Maleable PE permite a mesma flexibilidade furtiva para os implantes que são injetados nos processos do sistema.

O Cobalt Strike também utiliza a moderna entrega em estágios. Uma vez dentro da rede, vários estágios são acionados como parte da obtenção de acesso à rede e da execução da agenda final do hacker. Essencialmente, um estágio será acionado e, em seguida, o próximo estágio. O que dificulta a detecção é que cada estágio é simples e pode até ser uma única linha de código. Sozinho, qualquer estágio pode não parecer mal-intencionado nem emitir nenhum alarme. Pior ainda, quando ele finalmente entra no estágio final, os estágios anteriores desaparecem, não deixando nada no disco.

O movimento lateral é uma grande parte do Cobalt Strike. Os beacons que se comunicam lateralmente permitem que o invasor se infiltre em partes mais valiosas da rede. O objetivo geralmente é encontrar um administrador de domínio e assumir o controle de sua conta. Usando essa conta, eles podem instruir os controladores de domínio a preparar o ransomware em toda a rede antes da execução - essa técnica quase não dá tempo para os defensores reagirem quando o gatilho final é iniciado.

A Datto observou que essa metodologia pode levar algumas horas ou até duas semanas inteiras desde a entrada inicial até a execução do pedido de resgate.

Interrompendo um resgate antes que ele seja exigido

Em um caso, a equipe de suporte da Datto estava envolvida com um grande provedor de serviços de saúde que estava investigando um alerta estranho. O antivírus e outras ferramentas de detecção não detectaram tudo, mas o controle de aplicativos, por sorte, impediu que um dos estágios do ransomware executasse algo de uma pasta temporária (isso acabou sendo o criptografador do ransomware que havia sido programado para começar cedo em uma manhã de domingo). O Datto foi usado para investigar esses alertas e fazer a triagem da rede em busca de outros sinais de comprometimento. Na primeira hora de implementação, encontramos:

  1. Beacons Cobalt Strike residentes na memória em três de seus servidores críticos
  2. Comandos maliciosos do powershell baixando malware adicional de um endereço IP de Los Angeles
  3. A conta comprometida que estava sendo explorada era a conta de um usuário a quem foram atribuídos privilégios de administrador excessivamente permissivos na rede
  4. O carregador de ransomware (tecnicamente um arquivo não malicioso por si só) foi instalado em milhares de estações de trabalho, servidores e dispositivos médicos.

Com base no escopo do incidente usando dados e conclusões de triagem, nossa equipe de suporte recomendou uma ação imediata para eliminar o agente mal-intencionado da rede:

  1. Foram feitos bloqueios de IP no firewall para o endereço encontrado pela Datto
  2. A conta do usuário comprometido foi desativada
  3. Os servidores infectados com os beacons do Cobalt Strike foram reinicializados para limpar o espaço de memória e foram realizadas varreduras de validação para garantir que nenhuma persistência permanecesse. (A Datto tem um botão para isso)
  4. Removemos os carregadores de ransomware e outros artefatos de todos os sistemas da rede
  5. Todos os administradores de domínio foram submetidos a redefinições de senha
  6. Após essas ações iniciais de contenção, a organização contratou um parceiro da Datto para assumir a investigação completa e as ações de limpeza restantes.

Essas ações rápidas das equipes de TI e de segurança da organização, apoiadas pela Datto, eliminaram o agente, interromperam a disseminação do Cobalt Strike e impediram uma segunda tentativa em andamento de bloquear e pedir resgate a esse importante provedor de serviços de saúde. Essas ações, desde a triagem até a contenção, aconteceram na mesma noite. Sem um suporte e uma capacidade de detecção e resposta, a história poderia ter sido muito diferente.

O suporte de resposta inicial é mais crítico

A maioria das organizações gasta a maior parte de seu tempo e recursos implementando controles e proteções para evitar que esses ataques ocorram. Quando esses controles falham, a experiência e os recursos de detecção e resposta são essenciais na PRIMEIRA HORA se você planeja atenuar um ataque como o que ocorreu com esse provedor de serviços de saúde. Com muita frequência, vemos as organizações tropeçarem na primeira hora por não compreenderem o escopo e a gravidade de um ataque (falta de visibilidade) e por não saberem o que precisa ser feito primeiro (falta de experiência e prática de resposta).

Conselhos finais

Com base nas táticas e metodologias que observamos nos casos mais recentes de ransomware, recomendamos que, se sua equipe se deparar com um ataque desse tipo, a remediação e a resposta não se limitem ao ransomware em si. É muito provável que existam sinais ocultos em sua rede que passaram despercebidos, escondidos na memória. Mesmo que sua proteção de endpoint impeça o resgate, o invasor ainda pode estar dentro do sistema com acesso para tentar novamente. A triagem e o dimensionamento completos de um incidente são essenciais para a contenção: você precisará de um parceiro como a Datto e de uma equipe para apoiar seus esforços e garantir que todo o código malicioso seja remediado.

Se tiver interesse em saber mais, entre em contato com nossa equipe de vendas ou solicite uma demonstração .

Sugestões para as próximas leituras