03 de março de 2022

Os 20 comportamentos mais comuns dos hackers

Por Elizabeth Fichtner
Segurança cibernéticaAmeaçasDatto MDR

Quando a lista das 20 principais vulnerabilidades da OWASP foi publicada pela primeira vez, revolucionou a abordagem da nossa indústria à gestão de vulnerabilidades. Em vez de ficarmos tentando resolver milhares de vulnerabilidades individuais sempre que uma nova era descoberta, passamos a abordar a gestão de vulnerabilidades focando principalmente nessas 20 principais técnicas.

Ainda considerada "avançada", a detecção comportamental apenas começou a atingir o mainstream. Mas, como os casos de resposta a incidentes (IR) que apoiamos continuamente confirmam, a adoção ainda está atrasada para 90% do mercado de médias e pequenas empresas. Não é mais controverso afirmar que, para detectar e interromper ataques modernos, as organizações precisam ter recursos de monitoramento comportamental, especialmente no endpoint.

Um dos problemas é que fomos levados a acreditar que, se adotarmos a detecção comportamental, precisaremos investir muito para maximizar a cobertura de todos os diversos comportamentos de ataque. Isso é um desserviço.

Nossa intenção na detecção entre a maioria das organizações (ou seja, aquelas que não têm uma equipe de inteligência de ameaças em tempo integral) deve ser parar de focar em técnicas de ataque novas e individuais e concentrar as defesas contra as 20 técnicas de ATT&CK mais comumente observadas que também podem ser monitoradas. Essas são as que realmente importam e as que pegarão mais bandidos, com mais frequência.

A lista a seguir foi consolidada a partir de nossos próprios dados e cruzada com vários relatórios forenses sobre ataques observados nos últimos anos:

20 PRINCIPAIS TÉCNICAS DE ADVERSÁRIOS:

ClassificaçãoTáticaIdTécnica
1ExecuçãoT1059Interface de linha de comando / Powershell
2Acesso inicialT1078Uso indevido de conta válida
3DescobertaT1082Descoberta de Informações do Sistema
4PersistênciaT1060Chaves de execução do registro
5Acesso às CredenciaisT1003Dumping de credenciais
6Movimento LateralT1021Serviços Remotos
7ExecuçãoT1055Injeção de processos
8PersistênciaT1053Tarefas programadas
9Evasão defensivaT1218Execução de Proxy Binário Assinado
10PersistênciaT1547Execução de inicialização automática de inicialização/logon (especialmente modificação de atalhos)
11ExecuçãoT1047Instrumentação de gerenciamento do Windows (WMI)
12Evasão da DefesaT1036Mascaramento
13Escalonamento de privilégiosT1574Fluxo de Execução do Hijack
14Evasão da DefesaT1027Arquivos ou informações ofuscadas
15Evasão da DefesaT1497Evasão de virtualização/Sandbox
16Movimento LateralT1544Cópia remota de arquivos
17Evasão da DefesaT1089Desativando ferramentas de segurança
18Acesso inicialT1190Exploração de aplicativos voltados para o público
19C2T1219Software de acesso remoto (por exemplo, RDP)
20C2T1505Webshells

Quando se trata desses comportamentos, comum não significa commodity ou "menos avançado", eles são comuns porque os invasores bem-sucedidos os utilizam para evitar a proteção/prevenção legada. Essas são as técnicas que os jogadores avançados estão usando e estão nas mãos dos jogadores de commodities por meio de estruturas como o Cobalt Strike. 

Portanto, tornar os seus recursos de detecção robustos contra essas 20 técnicas proporcionará mais retorno do que qualquer outra abordagem, além de economizar tempo e dinheiro na busca de técnicas e comportamentos "Bluebird" que você provavelmente não verá em sua única rede.

O Top 20 é suficiente?

Sim!

Respondemos a muitos ataques e temos atuado na busca e resposta a ameaças em organizações de todos os portes há mais de uma década. Nesse período, houve muito poucos ataques que não apresentassem comportamentos que se sobrepõem à lista acima de 20 ameaças que você poderia estar monitorando hoje.

Quando o SolarWinds Solarigate, também conhecido como SUNBURST, foi lançado em dezembro de 2020, todos disseram que isso era novidade; e o vetor de entrada certamente era. No entanto, quando você se aprofundou, os mesmos 20 principais comportamentos puderam ser observados: A nova vulnerabilidade da cadeia de suprimentos foi usada para gerar Powershell mal-intencionado (T1059), scripts (T1059), injeções de memória (T1055), técnicas de movimento lateral (T1544) e despejo de credenciais (T1003).

Quando o Hafnium atingiu os Exchange Servers usando os últimos zero-days do Exchange, vimos as mesmas coisas: novos vetores de entrada que levaram a muitos dos mesmos 20 principais comportamentos comuns, como WebShells (T1505), gerando comandos do PowerShell (T1059) e injetando o Cobalt Strike na memória (T1055).

Todos os que monitoram efetivamente os 20 principais comportamentos dos atacantes tiveram a visibilidade de ver esses ataques se desenvolverem e minha previsão é que a próxima grande vulnerabilidade será encontrada também por meio do monitoramento desses comportamentos. 

Conclusão

Em última análise, a abordagem das 20 principais vulnerabilidades reconhece que nem todas as técnicas são necessárias para alertar ou monitorar a detecção de ataques. A defesa em profundidade ainda funciona: cada tática e técnica que você consegue visualizar representa uma oportunidade de detecção na cadeia de ataque, e as 20 principais vulnerabilidades são abrangentes o suficiente para protegê-lo até mesmo contra alguns dos atacantes mais sofisticados. Todos nós temos recursos limitados; não busque a maior cobertura possível e concentre-se nas 20 principais vulnerabilidades. Com essas 20, são pouquíssimos os ataques que conseguiriam passar despercebidos.

Sugestões para as próximas leituras