Skip to main content

Implementación en un Entorno Ya Infectado

Antecedentes

Las implementaciones de clientes de Cyber Crucible resultan rutinariamente en el descubrimiento de infecciones previamente desconocidas. Las redes normalmente no están libres de infecciones, incluso si las herramientas de defensa de ciberseguridad existentes han indicado que todo está en orden.

Un ataque de ransomware proporciona un punto de demarcación, o punto crucial, muy visible para que una empresa mida con qué frecuencia los hackers logran atacar nuevamente con éxito, y qué tan exitosos son.

  • Los informes de fuentes abiertas y la inteligencia de amenazas revelan una tasa de reataque de clientes que no son de Cyber Crucible de alrededor del 80%.

  • Cyber Crucible observó que alrededor del 10% de los endpoints tienen al menos un intento de robo de identidad, como contraseñas, claves o tokens, por período de 90 días.

  • Cyber Crucible observa que los atacantes intentan recuperar un punto de apoyo en un entorno aproximadamente cada mes.

Desde el punto de vista de la respuesta a incidentes o forense, Cyber Crucible es una excelente herramienta para recuperar el control de la red. Especialmente en el caso de las víctimas de ataques, sospechamos que los atacantes mantienen visibilidad sobre el estado de recuperación y la salud financiera de las víctimas, para calcular mejor el momento de atacar de nuevo.

Qué Sucede Inmediatamente Después de la Instalación

Cyber Crucible comienza automáticamente a suspender los programas en ejecución que se observa que se comportan de manera maliciosa.

La implementación del producto Cyber Crucible puede resultar en la suspensión de múltiples programas en múltiples máquinas mientras se limpia el entorno.

En ocasiones, una implementación parcial de Cyber Crucible puede resultar en que el hacker intente recuperar el control a través de las máquinas que no tienen la protección de Cyber Crucible.

Por ejemplo, Cyber Crucible se instaló una vez solo en una parte de los escritorios de una víctima reciente de una filtración de datos. Los hackers intentaron desinstalar Cyber Crucible conectándose desde las máquinas no protegidas, y luego eventualmente comenzaron a apagar las máquinas protegidas.

¿Qué Sucede con el Malware Latente, en Espera de Futuras Tareas?

El malware que no está actuando en nombre de los atacantes, se activa después de que el malware comienza a acceder a los datos.

Repasemos un escenario:

Dos máquinas tienen malware en ellas. Llamémoslas Máquina A y Máquina B.

Ambas muestras de malware son actualmente indetectables por sus herramientas de seguridad favoritas.

El malware de la Máquina A no hace nada, sino que espera instrucciones. Cyber Crucible no detecta el malware. El malware tampoco es aún detectable por otras herramientas de seguridad.

El malware de la Máquina B está intentando acceder a datos o datos de identidad. Inmediatamente después de un ataque exitoso, los comportamientos más comunes que observamos de los atacantes al asignar tareas a su malware, son asegurarse de tener datos de identidad frescos, como contraseñas o tokens, y enumerar nuevos datos. Entonces, en parte, "obtener las nuevas contraseñas después de que los administradores restablecen las contraseñas", y, en parte, "mantenerse al tanto para buscar nuevos datos".

En la Máquina B, Cyber Crucible suspende inmediatamente la aplicación.

Después de un período que va de un mes a un año, el malware de la Máquina A es detectado una vez que suficientes víctimas han reportado el malware a las bases de datos de proveedores de seguridad. Cuanto más disciplinados sean los atacantes en la distribución de esa muestra, más tiempo pasará ese malware en particular sin ser detectado.

El malware de la Máquina B ha sido neutralizado, congelado en su lugar.

El malware de la Máquina A está atrapado. En el segundo (bueno, 100 milisegundos) en que intenta acceder a cualquier dato o información de identidad, el malware de la Máquina A es suspendido. El cliente está protegido, aunque el malware exista durante días, hasta años, sin ser detectado por otras herramientas.

Detalles Adicionales - Los Reinicios Pueden Ser Valiosos

Algunas de nuestras analíticas son más precisas cuando el ciclo de vida del proceso puede rastrearse desde el inicio de la aplicación hasta el estado presente.

Reiniciar una máquina después de la instalación puede ser ventajoso.

Los programas que ya se estaban ejecutando antes de la instalación no tendrán una inspección analítica completa por parte de Cyber Crucible. Reiniciar obliga a esos programas a reiniciarse, proporcionando así una inspección completa a todos los programas.