Segurança

Sophos alerta contra nova versão do ransomware que reinicia PCs para escapar de proteções

A Sophos, empresa cibersegurança, divulgou a pesquisa investigativa “Ransomware Snatch Reinicia PCs em Modo de Segurança para Enganar a Proteção”, que detalha as mudanças nos métodos de ataque do ransomware Snatch, avistado pela primeira vez em dezembro de 2018. O malware consegue reiniciar PCs em Modo de Segurança no meio da invasão para tentar evitar proteções comportamentais que detectam atividades de ransomware. A Sophos acredita que esta é uma nova técnica de ataque adotada por cibercriminosos para evitar defesas.

Brasil se mantém como segundo país com mais sequestro de dados, segundo Trend Micro

Os cibercriminosos que utilizam o Snatch estão extraindo dados mesmo antes do ataque com ransomware começar. Este comportamento tem sido usado por outros grupos de ransomware, incluindo Bitpaymer. A Sophos acredita que esta tendência de copiar dados antes da encriptação via ransomware começar é algo que vai continuar. Os negócios que precisam se adequar à Lei Geral de Proteção de Dados Pessoais (LGPD) e outras leis regulatórias podem precisar notificar os reguladores de proteção de dados que foram vítimas do Snatch.

A SophosLabs, centro de pesquisas que produziu o estudo, explica que, uma vez que invasores ganham acesso ao explorar serviços de acesso remoto, eles usam suas habilidades de hacker para se moverem lateralmente e causar danos. Eles usam via serviços de acesso remotos não seguros, como o Remote Desktop Protocol (RDP), para entrar nos ambientes.

Os pesquisadores da SophosLabs aconselham que os defensores:

· Sejam proativo ao caçar ameaças: use um especialista interno ou equipe externa de operações de segurança para monitorar ameaças ao longo do dia

· Habilitem machine/deep learning, mitigação ativa de adversários e detecção comportamental na segurança de terminais

· Onde possível, identifiquem e desliguem serviços de acesso remoto expostos à redes públicas

· Se o acesso remoto for necessário, usem VPN com autenticação multifatorial, audição de senhas e controle preciso de acesso, além de monitorar ativamente o acesso remoto

· Quaisquer servidores com acesso remoto aberto à redes públicas de internet precisa estar com as atualizações em dia e protegidos por controles preventivos (como software de proteção de terminais), bem como monitorar ativamente por logins estranhos e outros comportamentos anormais

· Usuários conectados aos serviços de acesso remoto devem ter privilégios limitados ao resto da rede corporativa

· Administradores devem adotar autenticação multifatorial e usar uma conta administrativa separada de sua conta normal de usuário

· Monitorarem ativamente por portas RDP abertas em IPs de espaços públicos

Participe das comunidades IPNews no FacebookLinkedIn e Twitter e comente as nossas reportagens.

Newsletter

Inscreva-se para receber nossa newsletter semanal
com as principais notícias em primeira mão.


    Deixe um comentário

    O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *