Rilevamento del Ransomware Medusa: Comportamenti Chiave nelle Intrusioni
Detection stack
- AIDR
- Alert
- ETL
- Query
Sintesi
Medusa è un’operazione di Ransomware-as-a-Service (RaaS) che mira alle infrastrutture critiche attraverso diversi affiliati. Il suo ciclo di attacco include comunemente lo sfruttamento di vulnerabilità esposte pubblicamente, il furto di credenziali, l’abuso di strumenti amministrativi legittimi e l’esfiltrazione di dati prima dell’implementazione del ransomware. Il gruppo utilizza anche driver dannosi per disabilitare o compromettere i controlli di sicurezza ed eludere il rilevamento.
Indagine
Il rapporto esamina il ciclo di attacco di Medusa e mostra come operatori come Storm-1175 e Lazarus Group utilizzino diversi vettori di accesso iniziale. Le indagini evidenziano lo sfruttamento delle vulnerabilità di GoAnywhere MFT e BeyondTrust, l’abuso di strumenti di tunneling come Cloudflared e l’implementazione del gaze.exe payload del ransomware. I ricercatori hanno anche osservato un modello coerente di esfiltrazione dei dati prima della crittografia.
Mitigazione
Le organizzazioni dovrebbero prioritizzare la correzione delle vulnerabilità nei sistemi esposti a internet come GoAnywhere MFT e BeyondTrust. Dovrebbero essere applicati controlli rigorosi al software RMM e di tunneling, mentre i protocolli amministrativi est-ovest, inclusi RDP, WMI e SMB, dovrebbero essere ristetti. È anche essenziale mantenere copie di backup offline e immutabili e rafforzare l’infrastruttura di distribuzione come PDQ Deploy.
Risposta
Se viene rilevata un’attività sospetta di Medusa, gli analisti dovrebbero identificare l’account utente associato e rivedere le comunicazioni peering di origine e destinazione. I download precedenti, le sessioni remote e i trasferimenti di file dovrebbero essere indagati per individuare segni di intrusione. Gli interventisti dovrebbero costruire una timeline intorno all’host e all’identità coinvolti per distinguere tra amministrazione legittima e attività malevola coordinata.
Flusso di Attacco
Rilevamenti
Possibile Esfiltrazione di Dati con Rclone Tool (via cmdline)
Nome File Breve (via cmdline)
Utilizzo di Certutil per Codifica Dati e Operazioni Cert (via cmdline)
Possibili Argomenti Mimikatz Rilevati (via cmdline)
Possibile Movimento Laterale tramite PsExec o Simili (via sistema)
Possibile Utilizzo di PsExec (via audit)
Comando e Controllo Sospetti tramite Richiesta a Dominio di Interazioni Fuori Banda (via dns)
Possibile Verifica RCE tramite Interazione Fuori Banda (via dns)
Rileva Distribuzione Rapida di Software Seguita da Anomalie di Scrittura SMB [Connessione di Rete di Windows]
Rileva Fasi di Archiviazione e Cifratura del Ransomware Medusa [Windows Sysmon]
Rileva Attività di Reverse Shell Protetta da TLS di PowerShell [Windows Powershell]
Rileva Tentativi di Esfiltrazione e Accesso Non Autorizzato ai Dati [Firewall]
Esecuzione di Simulazione
-
Narrazione dell’Attacco & Comandi: L’avversario ha ottenuto un punto d’appoggio iniziale nella rete e cerca di distribuire il ransomware attraverso il dominio. Per massimizzare l’impatto e garantire la persistenza, punta a utilizzare tecniche “Living off the Land”. L’attaccante tenterà di connettersi al
ADMIN$condivisione di una macchina target da una workstation remota. Questo imita il modello ransomware Medusa che utilizza le condivisioni amministrative per depositare binari dannosi e file di configurazione prima di eseguirli remotamente. -
Script di Test di Regressione:
# Script di Simulazione: Imita il movimento laterale tramite accesso alla condivisione ADMIN$ $TargetComputer = "localhost" # In un test reale, utilizzare un IP/Hostname di destinazione remoto $AdminShare = "$TargetComputerADMIN$" Write-Host "[*] Tentativo di connessione a $AdminShare per attivare l'ID Evento 5140..." -ForegroundColor Cyan try { # Test della connettività alla condivisione amministrativa if (Test-Path $AdminShare) { Write-Host "[+] Successo: Connessione a $AdminShare stabilita. Controlla SIEM per Evento 5140." -ForegroundColor Green # Simula una piccola scrittura di file per imitare la distribuzione del software $testFile = "$AdminSharesimulation_test.txt" "Simulazione di Payload Dannoso" | Out-File -FilePath $testFile Write-Host "[+] Scrittura di file simulata completata: $testFile" -ForegroundColor Green } else { Write-Error "[-] Impossibile raggiungere $AdminShare. Assicurarsi che le condivisioni amministrative siano abilitate e che i permessi permettano l'accesso." } } catch { Write-Error "[-] Si è verificato un errore: $_" } -
Comandi di Pulizia:
# Pulizia: Rimuovere i file simulati e gli artefatti di connessione $TargetComputer = "localhost" $AdminShare = "$TargetComputerADMIN$" $testFile = "$AdminSharesimulation_test.txt" if (Test-Path $testFile) { Remove-Item -Path $testFile -Force Write-Host "[*] Pulizia: Rimosso $testFile" -ForegroundColor Yellow } else { Write-Host "[!] Pulizia: File di test non trovato, niente da rimuovere." -ForegroundColor Gray }