Come le famiglie di ransomware meno prevenute del 2026 eludono le difese
Detection stack
- AIDR
- Alert
- ETL
- Query
Sintesi
Questo report esamina dieci famiglie di ransomware con i punteggi di prevenzione più bassi nel 2026, concentrandosi sulle tecniche avanzate di elusione che utilizzano per superare le difese. L’analisi mette in evidenza tattiche di Stealth e Indebolimento della Difesa progettate per indebolire i controlli di sicurezza. Le tecniche comuni includono offuscamento, iniezione di processi e disabilitazione degli strumenti di sicurezza.
Indagine
L’indagine si basa sui dati del Rapporto Blu Picus, una valutazione annuale basata sui dati delle tecniche di attacco reali testate contro i controlli di sicurezza in produzione. I ricercatori hanno mappato i comportamenti delle dieci famiglie di ransomware meno prevenute al framework MITRE ATT&CK. Lo studio ha valutato specificamente come queste minacce applicano tecniche di Stealth e Indebolimento della Difesa.
Mitigazione
La mitigazione dovrebbe includere la convalida dei controlli di prevenzione e rilevamento attraverso la Simulazione di Violazione e Attacco (BAS). Le organizzazioni devono ridurre il divario tra la protezione percepita e l’efficacia effettiva del controllo. I difensori dovrebbero dare priorità al rilevamento dell’offuscamento, della modifica del registro e dei tentativi di manomissione della telemetria di sicurezza.
Risposta
Se vengono rilevati questi comportamenti, i rispondenti dovrebbero indagare su patch ETW, iniezione di processi e terminazione non autorizzata dei servizi di sicurezza. Le linee temporali forensi potrebbero essere influenzate da timestomping e cancellazione dei log degli eventi. Si raccomanda fortemente l’isolamento immediato dei sistemi compromessi e la verifica dell’integrità dei backup.
Flusso di Attacco
Rilevamenti
Tentativo di Termianzione di Processi SQL (via cmdline)
Proof of Value
Arresto Sospetto del Servizio di Backup (via cmdline)
Proof of Value
Possibile Scoperta Remota del Sistema o Verifica di Connettività (via cmdline)
Proof of Value
Possibile Attività di Elusione della Difesa Attraverso l’Uso Sospetto di Wevtutil (via cmdline)
Proof of Value
Esecuzione Sospetta da Profilo Pubblico Utente (via process_creation)
Proof of Value
Chiama Metodi .NET Sospetti da Powershell (via powershell)
Proof of Value
Riferimento Sospetto al File di Storia di Consolehost in Powershell (via powershell)
Proof of Value
File Sospetti nel Profilo Utente Pubblico (via file_event)
Proof of Value
Cancellazione dei Log degli Eventi di BabLock Ransomware [Log degli Eventi di Sicurezza di Windows]
Proof of Value
Rilevamento di Manipolazione del Registro e Storia dei Comandi di Sodinokibi e Black Kingdom [Evento Registro di Windows]
Proof of Value
Rilevamento di Tecniche di Ransomware tramite Offuscamento dei Comandi ed Esecuzione [Creazione di Processi di Windows]
Proof of Value
Esecuzione di Simulazione
Requisito Preliminare: Il Controllo Pre-volo di Telemetria e Baseline deve essere superato.
Motivazione: Questa sezione descrive l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrazione & Comandi dell’Attacco: L’avversario mira a distribuire il ransomware fingendosi un aggiornamento legittimo del sistema. Usano
msiexec.exeper eseguire un.msifile in modo silente (/qn), una tecnica comune per evitare l’interazione con l’utente. Contemporaneamente, per scaricare il carico utile finale, utilizzano un comando PowerShell altamente offuscato dove la stringa del carico utile è nascosta all’interno di un array di byte e ricostruita usandoiex(Invoke-Expression) per eludere il rilevamento basato su stringhe semplici. Questo imita il comportamento di famiglie come Magniber. -
Scipt di Test di Regressione:
# Script di Simulazione: Offuscamento dei Comandi di Ransomware # Questo script genera le stringhe specifiche mirate dalla regola di rilevamento. Write-Host "[+] Avvio della Simulazione..." # 1. Simula il pattern di msiexec # Nota: Utilizziamo un percorso fittizio per soddisfare i requisiti della logica 'contiene tutto'. $dummyPath = "C:UsersPublicsetup.msi" Start-Process "msiexec.exe" -ArgumentList "/i `"$dummyPath`" /qn" -Wait Write-Host "[+] Simulazione di msiexec eseguita." # 2. Simula il pattern di PowerShell Offuscato # Questo imita la logica esatta: powershell iex(-JOIN((112,97,121,108,111,100,...))) # Nota: La regola si aspetta uno specifico pattern di sottostringa. $obfuscatedCmd = "powershell.exe -ExecutionPolicy Bypass -Command `"iex(-JOIN((112,97,121,108,111,97,100,101,114,44,32,116,104,101,44,32,100,97,116,97))))`"" Start-Process "powershell.exe" -ArgumentList "-Command $obfuscatedCmd" Write-Host "[+] Simulazione di PowerShell offuscata eseguita." # 3. Simula il Comando di Iniezione di Processo (Simulato via argomento da riga di comando) # La regola cerca: 'CreateProcess("...", CREATE_SUSPENDED) -> patch PEB->CommandLine -> ResumeThread' $injectionCmd = "cmd.exe /c `"CreateProcess('...', CREATE_SUSPENDED) -> patch PEB->CommandLine -> ResumeThread`"" Start-Process "cmd.exe" -ArgumentList "/c $injectionCmd" Write-Host "[+] Simulazione di stringa di iniezione eseguita." Write-Host "[+] Simulazione Completa." -
Comandi di Pulizia:
# Script di pulizia per rimuovere eventuali artefatti creati durante la simulazione Remove-Item -Path "C:UsersPublicsetup.msi" -ErrorAction SilentlyContinue Write-Host "[+] Pulizia completata."