Cobalt Strike: O novo favorito entre os ladrões
Desde 2012, o Cobalt Strike tem sido utilizado como uma forma proativa de testar as defesas de rede contra ferramentas, táticas e procedimentos de agentes de ameaças avançadas (TTPs). O objetivo, é claro, é imitar os agentes de ameaças mais maliciosos e suas técnicas para testar sua postura de segurança e praticar procedimentos de resposta. Infelizmente, como a maioria das coisas em segurança, as ferramentas e o conhecimento destinados a ajudar as equipes de segurança também podem ser usados maliciosamente por criminosos.
Embora isso seja debatido em alguns círculos, a pesquisa de segurança ofensiva e as ferramentas de simulação ofensiva, como o Cobalt Strike, são, na minha opinião, um ponto positivo para a comunidade de segurança. Uma ferramenta como o Cobalt Strike está simplesmente simulando táticas e técnicas que já estão sendo usadas por hackers na natureza. As equipes de segurança precisam ter acesso a essas ferramentas para testá-las.
Historicamente, o teste de penetração e o software de simulação não eram populares entre os criminosos cibernéticos competentes devido à onipresença de seu uso e à familiaridade com os defensores - os hackers geralmente confiavam nos kits de exploração da dark web, como Angler e Blackhole. Isso mudou nos últimos anos devido a dois motivos:
- A disponibilidade de kits de exploração estáveis na dark web diminuiu drasticamente devido às ações das autoridades contra os autores desses kits.
- O Cobalt Strike ficou bom; muito bom.
Cobalt Strike - A estrutura do hacker do exército suíço
Nos últimos dois anos, agentes maliciosos conseguiram quebrar versões completas do Cobalt Strike e disponibilizá-las amplamente em mercados e fóruns da dark web. Por exemplo, em 22 de março de 2020 , a versão mais recente da ferramenta foi quebrada e fornecida a hackers. Observamos seu uso generalizado para infiltrar e se movimentar lateralmente em redes e, dependendo do valor atribuído aos dados de uma determinada empresa, um ransomware é instalado. A Datto notou uma tendência crescente e consistente no uso dessa versão quebrada como principal metodologia por agentes maliciosos desde o início de 2019 até o presente.
O Cobalt Strike é um dos favoritos porque é estável e altamente flexível. Ele pode ser reaproveitado para implantar todos os tipos de cargas úteis, como ransomware ou keylogger, na rede comprometida. É bem organizado e fornece uma estrutura para gerenciar ativos comprometidos. Essencialmente, essa ferramenta ajuda os hackers da "lista B" a agir como os da "lista A".
Embora o autor do Cobalt Strike tenha implementado muitas proteções e esquemas de licenciamento para manter o código fora das mãos erradas, as versões crackeadas parecem utilizar toda a estrutura da solução. Isso significa que os agentes de ameaças têm acesso às redes, são capazes de se movimentar e se deslocar lateralmente dentro da rede. Os implantes chamados "beacons" dão suporte a esse movimento lateral de sistema para sistema, mesmo sem conexão com a Internet. Na verdade, apenas um desses beacons precisa se conectar à Internet (a "cabeça de ponte"), o que dificulta a detecção na camada de rede.
Um recurso chamado "Maleable C2" permite que os hackers modifiquem facilmente sua assinatura de rede com relativa facilidade, enquanto o Maleable PE permite a mesma flexibilidade furtiva para os implantes que são injetados nos processos do sistema.
O Cobalt Strike também utiliza a moderna entrega em estágios. Uma vez dentro da rede, vários estágios são acionados como parte da obtenção de acesso à rede e da execução da agenda final do hacker. Essencialmente, um estágio será acionado e, em seguida, o próximo estágio. O que dificulta a detecção é que cada estágio é simples e pode até ser uma única linha de código. Sozinho, qualquer estágio pode não parecer mal-intencionado nem emitir nenhum alarme. Pior ainda, quando ele finalmente entra no estágio final, os estágios anteriores desaparecem, não deixando nada no disco.
O movimento lateral é uma grande parte do Cobalt Strike. Os beacons que se comunicam lateralmente permitem que o invasor se infiltre em partes mais valiosas da rede. O objetivo geralmente é encontrar um administrador de domínio e assumir o controle de sua conta. Usando essa conta, eles podem instruir os controladores de domínio a preparar o ransomware em toda a rede antes da execução - essa técnica quase não dá tempo para os defensores reagirem quando o gatilho final é iniciado.
A Datto observou que essa metodologia pode levar algumas horas ou até duas semanas inteiras desde a entrada inicial até a execução do pedido de resgate.
Interrompendo um resgate antes que ele seja exigido
Em um caso, a equipe de suporte da Datto estava envolvida com um grande provedor de serviços de saúde que estava investigando um alerta estranho. O antivírus e outras ferramentas de detecção não detectaram tudo, mas o controle de aplicativos, por sorte, impediu que um dos estágios do ransomware executasse algo de uma pasta temporária (isso acabou sendo o criptografador do ransomware que havia sido programado para começar cedo em uma manhã de domingo). O Datto foi usado para investigar esses alertas e fazer a triagem da rede em busca de outros sinais de comprometimento. Na primeira hora de implementação, encontramos:
- Beacons Cobalt Strike residentes na memória em três de seus servidores críticos
- Comandos maliciosos do powershell baixando malware adicional de um endereço IP de Los Angeles
- A conta comprometida que estava sendo explorada era a conta de um usuário a quem foram atribuídos privilégios de administrador excessivamente permissivos na rede
- O carregador de ransomware (tecnicamente um arquivo não malicioso por si só) foi instalado em milhares de estações de trabalho, servidores e dispositivos médicos.
Com base no escopo do incidente usando dados e conclusões de triagem, nossa equipe de suporte recomendou uma ação imediata para eliminar o agente mal-intencionado da rede:
- Foram feitos bloqueios de IP no firewall para o endereço encontrado pela Datto
- A conta do usuário comprometido foi desativada
- Os servidores infectados com os beacons do Cobalt Strike foram reinicializados para limpar o espaço de memória e foram realizadas varreduras de validação para garantir que nenhuma persistência permanecesse. (A Datto tem um botão para isso)
- Removemos os carregadores de ransomware e outros artefatos de todos os sistemas da rede
- Todos os administradores de domínio foram submetidos a redefinições de senha
- Após essas ações iniciais de contenção, a organização contratou um parceiro da Datto para assumir a investigação completa e as ações de limpeza restantes.
Essas ações rápidas das equipes de TI e de segurança da organização, apoiadas pela Datto, eliminaram o agente, interromperam a disseminação do Cobalt Strike e impediram uma segunda tentativa em andamento de bloquear e pedir resgate a esse importante provedor de serviços de saúde. Essas ações, desde a triagem até a contenção, aconteceram na mesma noite. Sem um suporte e uma capacidade de detecção e resposta, a história poderia ter sido muito diferente.
O suporte de resposta inicial é mais crítico
A maioria das organizações gasta a maior parte de seu tempo e recursos implementando controles e proteções para evitar que esses ataques ocorram. Quando esses controles falham, a experiência e os recursos de detecção e resposta são essenciais na PRIMEIRA HORA se você planeja atenuar um ataque como o que ocorreu com esse provedor de serviços de saúde. Com muita frequência, vemos as organizações tropeçarem na primeira hora por não compreenderem o escopo e a gravidade de um ataque (falta de visibilidade) e por não saberem o que precisa ser feito primeiro (falta de experiência e prática de resposta).
Conselhos finais
Com base nas táticas e metodologias que observamos nos casos mais recentes de ransomware, recomendamos que, se sua equipe se deparar com um ataque desse tipo, a remediação e a resposta não se limitem ao ransomware em si. É muito provável que existam sinais ocultos em sua rede que passaram despercebidos, escondidos na memória. Mesmo que sua proteção de endpoint impeça o resgate, o invasor ainda pode estar dentro do sistema com acesso para tentar novamente. A triagem e o dimensionamento completos de um incidente são essenciais para a contenção: você precisará de um parceiro como a Datto e de uma equipe para apoiar seus esforços e garantir que todo o código malicioso seja remediado.
Se tiver interesse em saber mais, entre em contato com nossa equipe de vendas ou solicite uma demonstração .


