النشر في بيئة مصابة مسبقًا
الخلفية
تؤدي عمليات نشر Cyber Crucible لدى العملاء بشكل روتيني إلى اكتشاف إصابات لم تكن معروفة سابقًا. عادةً ما تكون الشبكات غير خالية من الإصابات، حتى لو أعطت أدوات الدفاع السيبراني الحالية إشارة السلامة الكاملة.
توفر هجمة الفدية نقطة فاصلة بارزة، أو نقطة محورية، تتيح للشركة قياس مدى تكرار نجاح المهاجمين في إعادة الهجوم، ومدى نجاحهم في ذلك.
-
تكشف تقارير المصادر المفتوحة واستخبارات التهديدات عن معدل إعادة هجوم لدى غير عملاء Cyber Crucible يبلغ نحو 80%.
-
لاحظت Cyber Crucible أن حوالي 10% من نقاط النهاية تتعرض لمحاولة واحدة على الأقل لسرقة الهوية، مثل كلمات المرور أو المفاتيح أو الرموز المميزة، خلال كل فترة 90 يومًا.
-
تلاحظ Cyber Crucible محاولات المهاجمين لاستعادة موطئ قدم في البيئة بشكل شهري تقريبًا.
من منظور الاستجابة للحوادث أو الطب الشرعي، تُعد Cyber Crucible أداة ممتازة لاستعادة السيطرة على الشبكة. لا سيما بالنسبة لضحايا الهجمات، فإننا نشتبه في أن المهاجمين يحافظون على رؤية لحالة تعافي الضحايا وصحتهم المالية، لتوقيت الضربة القادمة بشكل أفضل.
ما الذي يحدث فورًا عند التثبيت
تبدأ Cyber Crucible تلقائيًا في تعليق البرامج قيد التشغيل التي يُلاحظ أنها تتصرف بشكل ضار.
يمكن أن يؤدي طرح منتج Cyber Crucible إلى تعليق برامج متعددة عبر أجهزة متعددة أثناء تنظيف البيئة.
في بعض الأحيان، يمكن أن يؤدي الطرح الجزئي لـ Cyber Crucible إلى محاولة المخترق استعادة السيطرة من خلال الأجهزة التي لا تتمتع بحماية Cyber Crucible.
على سبيل المثال، تم تثبيت Cyber Crucible ذات مرة على جزء فقط من أجهزة الكمبيوتر المكتبية، لدى ضحية اختراق بيانات حديث. حاول المخترقون إلغاء تثبيت Cyber Crucible عن طريق الاتصال من الأجهزة غير المحمية، ثم بدأوا في النهاية بإيقاف تشغيل الأجهزة المحمية.
ماذا يحدث للبرمجيات الخبيثة الخاملة، التي تنتظر تكليفًا مستقبليًا؟
البرمجية الخبيثة التي لا تتخذ أي إجراء نيابة عن المهاجمين، يتم تحفيزها بعد أن تبدأ في الوصول إلى البيانات.
لنستعرض سيناريو:
يوجد جهازان مصابان ببرمجيات خبيثة. لنسمّهما الجهاز أ، والجهاز ب.
كلتا عينتي البرمجيات الخبيثة غير قابلتين للاكتشاف حاليًا من قبل أدوات الأمان المفضلة لديك.
برمجية الجهاز أ الخبيثة لا تفعل شيئًا، بل تنتظر التعليمات. Cyber Crucible لا تكتشف هذه البرمجية الخبيثة. كما أنها غير قابلة للاكتشاف بعد من قبل أدوات الأمان الأخرى.
برمجية الجهاز ب الخبيثة تحاول الوصول إلى البيانات أو بيانات الهوية. مباشرة بعد نجاح الهجوم، فإن السلوكيات الأكثر شيوعًا التي نلاحظها من المهاجمين عند تكليف برمجياتهم الخبيثة هي التأكد من حصولهم على بيانات هوية حديثة مثل كلمات المرور أو الرموز المميزة، وحصر البيانات الجديدة. إذن، جزء من ذلك هو "الحصول على كلمات المرور الجديدة بعد أن يقوم المسؤولون بإعادة تعيينها"، وجزء آخر هو "متابعة البحث عن بيانات جديدة".
على الجهاز ب، تعلّق Cyber Crucible التطبيق فورًا.
بعد فترة تتراوح بين شهر وسنة، يتم اكتشاف برمجية الجهاز أ الخبيثة بعد أن يبلّغ عدد كافٍ من الضحايا عن البرمجية الخبيثة إلى قواعد بيانات موردي الأمان. كلما كان المهاجمون أكثر انضباطًا في توزيع تلك العينة، طالت مدة بقاء تلك البرمجية الخبيثة بالذات دون اكتشاف.
تم تحييد برمجية الجهاز ب الخبيثة، وتجميدها في مكانها.
برمجية الجهاز أ الخبيثة محاصرة. في اللحظة (حسنًا، خلال 100 ميلي ثانية) التي تحاول فيها الوصول إلى أي بيانات أو معلومات هوية، يتم تعليق برمجية الجهاز أ الخبيثة. العميل محمي، حتى لو ظلت البرمجية الخبيثة موجودة لأيام، أو حتى سنوات، دون أن تكتشفها أدوات أخرى.
تفاصيل إضافية - يمكن أن تكون عمليات إعادة التشغيل مفيدة
تكون بعض تحليلاتنا في أقصى دقتها عندما يكون من الممكن تتبع دورة حياة العملية من بداية تشغيل التطبيق وحتى الحالة الراهنة.
قد تكون إعادة تشغيل الجهاز بعد التثبيت أمرًا مفيدًا.
البرامج التي كانت قيد التشغيل بالفعل قبل التثبيت لن تحصل على الفحص التحليلي الكامل من Cyber Crucible. تُجبر إعادة التشغيل تلك البرامج على إعادة البدء، وبالتالي توفير الفحص الكامل لجميع البرامج.