17 de dezembro de 2020

Violação da FireEye: Scanner de contramedida disponível para ferramentas MSP RMM

Por Ryan Weeks
Análise de AmeaçasDatto RMM

A FireEye, uma empresa de cibersegurança com sede na Califórnia que fornece às empresas ferramentas de hardware e software para detectar malware, foi infiltrada por adversários altamente sofisticados patrocinados por estados na semana passada.

As ferramentas roubadas variam de simples scripts usados para automatizar o reconhecimento a estruturas completas de testes de penetração semelhantes às do CobaltStrike e do Metasploit. De acordo com o New York Times, as ferramentas da FireEye são "projetadas para replicar as ferramentas de hacking mais sofisticadas do mundo". A FireEye usa as ferramentas para procurar vulnerabilidades nos sistemas de seus clientes. Os hackers roubaram as ferramentas de avaliação da FireEye Red Team de um cofre digital bem guardado.

A FireEye publicou rapidamente métodos para detectar o uso malicioso das ferramentas.

O que isso significa para os parceiros e MSPs da Datto

A Datto criou um FireEye Red Team Countermeasure Scanner que aproveita os métodos de detecção publicados pela FireEye. Os MSPs podem usar o scanner para detectar indicadores de que as ferramentas roubadas estão sendo, ou foram, usadas em sistemas gerenciados.

O FireEye Red Team Countermeasure Scanner:

  • Utiliza a ferramenta de varredura YARA da VirusTotal juntamente com arquivos de contramedidas publicados pela FireEye
  • Verifica arquivos executáveis em sistemas Windows quanto à presença de ferramentas roubadas da FireEye Red Team
  • Identifica onde a ferramenta roubada da FireEye está localizada, se detectada

Se você tiver uma detecção que acredita ser realmente positiva, sugerimos que trabalhe com uma empresa qualificada de resposta a incidentes para ajudá-lo a conduzir uma investigação sobre a possível presença de um agente de ameaça.

O scanner de contramedidas FireEye Red Team está atualmente disponível gratuitamente para Datto RMM parceiros na ComStore. Além disso, a Datto disponibilizou um script que pode ser usado em conjunto com qualquer RMM para ajudar a comunidade em geral a prevenir e detectar agentes maliciosos que utilizam indevidamente essas ferramentas roubadas.

Agora é o momento de permanecer vigilante e assumir um papel ativo no fortalecimento dos sistemas contra essas táticas, agora conhecidas. Implemente medidas preventivas e preparatórias, como habilitar a autenticação de dois fatores (2FA), avaliar seu ambiente quanto aos CVEs aproveitados pelas ferramentas da FireEye, perguntar aos seus principais fornecedores se eles usaram o software vulnerável, implementar o monitoramento sugerido pela FireEye e criar um plano de resiliência cibernética.

Sugestões para as próximas leituras