Violação da FireEye: Scanner de contramedida disponível para ferramentas MSP RMM
A FireEye, uma empresa de cibersegurança com sede na Califórnia que fornece às empresas ferramentas de hardware e software para detectar malware, foi infiltrada por adversários altamente sofisticados patrocinados por estados na semana passada.
As ferramentas roubadas variam de simples scripts usados para automatizar o reconhecimento a estruturas completas de testes de penetração semelhantes às do CobaltStrike e do Metasploit. De acordo com o New York Times, as ferramentas da FireEye são "projetadas para replicar as ferramentas de hacking mais sofisticadas do mundo". A FireEye usa as ferramentas para procurar vulnerabilidades nos sistemas de seus clientes. Os hackers roubaram as ferramentas de avaliação da FireEye Red Team de um cofre digital bem guardado.
A FireEye publicou rapidamente métodos para detectar o uso malicioso das ferramentas.
O que isso significa para os parceiros e MSPs da Datto
A Datto criou um FireEye Red Team Countermeasure Scanner que aproveita os métodos de detecção publicados pela FireEye. Os MSPs podem usar o scanner para detectar indicadores de que as ferramentas roubadas estão sendo, ou foram, usadas em sistemas gerenciados.
O FireEye Red Team Countermeasure Scanner:
- Utiliza a ferramenta de varredura YARA da VirusTotal juntamente com arquivos de contramedidas publicados pela FireEye
- Verifica arquivos executáveis em sistemas Windows quanto à presença de ferramentas roubadas da FireEye Red Team
- Identifica onde a ferramenta roubada da FireEye está localizada, se detectada
Se você tiver uma detecção que acredita ser realmente positiva, sugerimos que trabalhe com uma empresa qualificada de resposta a incidentes para ajudá-lo a conduzir uma investigação sobre a possível presença de um agente de ameaça.
O scanner de contramedidas FireEye Red Team está atualmente disponível gratuitamente para Datto RMM parceiros na ComStore. Além disso, a Datto disponibilizou um script que pode ser usado em conjunto com qualquer RMM para ajudar a comunidade em geral a prevenir e detectar agentes maliciosos que utilizam indevidamente essas ferramentas roubadas.
Agora é o momento de permanecer vigilante e assumir um papel ativo no fortalecimento dos sistemas contra essas táticas, agora conhecidas. Implemente medidas preventivas e preparatórias, como habilitar a autenticação de dois fatores (2FA), avaliar seu ambiente quanto aos CVEs aproveitados pelas ferramentas da FireEye, perguntar aos seus principais fornecedores se eles usaram o software vulnerável, implementar o monitoramento sugerido pela FireEye e criar um plano de resiliência cibernética.




