Lidando com o DarkSide
Brian Krebs analisou mais detalhes sobre o “DarkSide” e o papel desse grupo de ransomware no fechamento do Colonial Pipeline. O DarkSide é um grupo que desenvolve e fornece recursos de ransomware como um serviço. Outras gangues e organizações de ransomware pagam uma taxa pelas ferramentas e serviços do DarkSide, o que dificulta a atribuição precisa da autoria.
Esse grupo empacota e modifica backdoors comuns, como Harpy, Sekur e Cobalt Strike, com seus próprios carregadores personalizados e interfaces de gerenciamento. Eles configuram e implantam vários pacotes de ransomware, como o REvil, nenhum dos quais é, na verdade, exclusivo do DarkSide. Não é o malware que eles vendem nem as técnicas específicas utilizadas que os tornam eficazes, e sim o fato de serem bem organizados e experientes. Esse grupo possui um departamento de inteligência completo e procedimentos operacionais otimizados que começam com a pesquisa de suas vítimas, garantindo que elas estejam vulneráveis, desavisadas e sejam capazes de pagar resgates.
Como lidar com o DarkSide:
Então, o que você pode fazer diante dessa ameaça em potencial? Pode parecer simples, mas priorizar a infraestrutura de segurança e o monitoramento será fundamental. O DarkSide possui fases iniciais de reconhecimento e coleta de informações que permitem avaliar com segurança as capacidades de suas vítimas. Esse grupo tende a evitar organizações bem protegidas e vítimas com recursos para detectá-lo — como sistemas de detecção comportamental e resposta a ameaças. A CISA também forneceu essas recomendações para evitar interrupções nos negócios decorrentes de ataques de ransomware.
Técnicas a serem observadas:
- O DarkSide usa o PowerShell para baixar as primeiras fases do malware e preparar os sistemas.
- Eles excluem as cópias de sombra de volume por meio do PowerShell.
- Eles decodificam e executam malware por meio do Certutil.exe.
- Eles podem realizar escalonamento de privilégios em sistemas operacionais mais antigos, como o Windows 7 (ainda não se observou nada desse tipo na maioria dos sistemas operacionais modernos)
Assim que o reconhecimento é realizado, eles se espalham por toda a rede e iniciam campanhas de relações públicas antes da execução da criptografia/resgate. Essa é uma janela de oportunidade para detecção e mitigação, caso você tenha um serviço MDR ativo monitorando essas atividades.
Para saber como proteger seus clientes contra as ameaças cibernéticas mais sofisticadas e maliciosas, agende uma demonstração com um de nossos representantes.




