24 de fevereiro de 2022

Aumento recente de ataques de malware Wiper - MSPs prestam atenção aos avisos

Por Ryan Weeks
Malware

Na esteira dos recentes eventos internacionais, o mundo está enfrentando ameaças elevadas de violações de segurança cibernética. Com o recente aumento no uso do malware Wiper, os MSPs devem prestar atenção aos avisos e não subestimar o potencial de graves interrupções.

Os ataques Wiper têm como objetivo causar danos e destruição ao "limpar" completamente o disco rígido do dispositivo que está sendo infectado. A motivação para o uso do malware wiper é essencialmente apagar todas as provas de existência, essencialmente para ocultar algo que a outra parte deseja evitar que seja exposto ao mundo (mais recentemente, a Rússia tentando ocultar seus rastros em avanços e ataques à Ucrânia).

O malware Wiper tem como alvo os dados (em arquivos armazenados), os sistemas operacionais e até mesmo o backup. Assim que for ativado, o wiper destruirá imediatamente os dados e também fará todo o possível para garantir que os dados sejam irrecuperáveis, destruindo os backups.

A história do malware Wiper

Em 2017, o NotPetya causou o que alguns afirmam ser o ataque cibernético mais devastador do mundo, com o objetivo de criptografar o disco rígido dos computadores infectados, enquanto suas ferramentas o ajudaram a se espalhar globalmente e infectar muitas outras máquinas. O malware afetou não apenas a vítima pretendida, ou seja, a Ucrânia, mas também inúmeras máquinas em todo o mundo. Hospitais na Pensilvânia, fábricas na Tasmânia e muitas outras empresas multinacionais de diversos setores foram afetadas.

Em 2019, o GermanWiper Ransomware atingiu duramente as vítimas, destruindo permanentemente os dados dos usuários. Embora tecnicamente seja um ransomware, os usuários que pagaram o ransomware ainda não puderam recuperar seus dados, pois o GermanWiper apaga, em vez de criptografar, os dados.

O que você pode fazer para evitar ataques de Wiper?

Para proteger seus sistemas e dados contra ataques Wiper, é mais crucial do que nunca ter camadas de recursos para ajudar a proteger, detectar, responder e se recuperar de ataques.

PROTEGER

  • Cópias de segurança : Cópias de segurança regulares com integridade comprovada para recuperação são necessárias para responder e se recuperar de ataques. Dada a prevalência de ataques que visam backups em cenários de ransomware e wiper, é importante que os backups locais sejam isolados do restante dos sistemas locais. Um local de recuperação isolado alternativo garante que os dados de backup replicados possam ser recuperados no mesmo local onde os dados de backup primário estavam armazenados, caso sejam destruídos ou adulterados.
  • Segurança de rede : Segmente as redes logicamente para minimizar o impacto e a propagação de malware. Segmente as redes por função: Você precisa que os funcionários de vendas e marketing compartilhem os mesmos recursos de rede que os funcionários de funções técnicas? Uma boa prática é separar os segmentos de gerenciamento de TI, segurança cibernética e VoIP, bem como as redes sem fio (para convidados e locais). A segmentação de redes dificulta a propagação lateral de ameaças, mesmo que apenas uma única rede apresente um ponto de acesso.
  • Gerenciamento de patches: Manter os sistemas operacionais e softwares atualizados, ou "corrigidos", soluciona bugs ou vulnerabilidades em sistemas de rede de TI. As ferramentas de gerenciamento de patches permitem a implantação controlada e automatizada de patches nos sistemas. Como resultado, cria-se um ambiente mais resiliente a vulnerabilidades conhecidas, fornecendo aos MSPs informações detalhadas sobre aplicativos e dispositivos potencialmente vulneráveis ​​e ajudando a automatizar a implantação de patches.
  • Segurança de e-mail: Garanta que você tenha uma camada avançada de proteção contra ameaças para e-mail, que seja usada como a primeira linha de defesa contra golpes de phishing e malware enviados por e-mail. Esse malware costuma ser um precursor de ataques disruptivos e destrutivos maiores.

DETECTAR e RESPONDER

  • Segurança de endpoints : Quando se trata de malware de limpeza de dados, a prevenção, remoção e recuperação são tarefas complexas. Para maximizar as chances de remoção e recuperação, é fundamental detectar essas ameaças precocemente. A melhor maneira é garantir uma solução antimalware avançada e eficaz que detecte técnicas comuns e comportamentos do sistema utilizados por esse tipo de malware, alertando você em tempo real sobre possíveis ameaças e auxiliando na resposta e isolamento das mesmas.
  • Segurança de credenciais: Muitos ataques começam com o roubo de credenciais válidas de funcionários. Serviços eficazes de monitoramento de violações de credenciais alertam sobre o comprometimento das credenciais de um funcionário, permitindo que você tome medidas corretivas antes que a credencial seja usada para obter acesso a redes e sistemas de TI.

RECUPERAR

  • Continuidade de Negócios e Recuperação de Desastres: Ter backups é ótimo, mas você precisa de um plano bem estruturado para se recuperar de ataques como ransomware e malware. A prioridade máxima é a recuperação dos sistemas de TI ou tecnologia que dão suporte às funções críticas do negócio. Idealmente, esses sistemas foram enumerados durante uma Avaliação de Impacto nos Negócios, à medida que você trabalha para identificar os sistemas-chave que precisam de proteção. Esses planos e seus testes prévios garantem que sua empresa permaneça em funcionamento mesmo em meio a um evento disruptivo e catastrófico.

A recuperação é possível

Caso você tenha sido infectado pelo malware Wiper, o Datto Cloud Deletion Defense (CDD) permite que você recupere o acesso a snapshots excluídos na nuvem. Seja um agente excluído por engano ou por malícia, o CDD oferece uma oportunidade para recuperar esses dados da nuvem. 

A Agência de Segurança Cibernética e de Infraestrutura (CISA) recomenda que todas as organizações — independentemente do porte — adotem uma postura mais rigorosa na proteção de seus ativos mais críticos. Junte-se a mim na próxima segunda-feira, 28 de fevereiro, às 13h (horário do leste dos EUA), para uma discussão mais detalhada sobre o assunto no The CyberCall. Inscreva-se agora .

Sugestões para as próximas leituras