Come le famiglie di ransomware meno prevenute del 2026 eludono le difese
Detection stack
- AIDR
- Alert
- ETL
- Query
Sintesi
Questo report esamina dieci famiglie di ransomware con i punteggi di prevenzione più bassi nel 2026, concentrandosi sulle tecniche avanzate di elusione che utilizzano per superare le difese. L’analisi mette in evidenza tattiche di Stealth e Indebolimento della Difesa progettate per indebolire i controlli di sicurezza. Le tecniche comuni includono offuscamento, iniezione di processi e disabilitazione degli strumenti di sicurezza.
Indagine
L’indagine si basa sui dati del Rapporto Blu Picus, una valutazione annuale basata sui dati delle tecniche di attacco reali testate contro i controlli di sicurezza in produzione. I ricercatori hanno mappato i comportamenti delle dieci famiglie di ransomware meno prevenute al framework MITRE ATT&CK. Lo studio ha valutato specificamente come queste minacce applicano tecniche di Stealth e Indebolimento della Difesa.
Mitigazione
La mitigazione dovrebbe includere la convalida dei controlli di prevenzione e rilevamento attraverso la Simulazione di Violazione e Attacco (BAS). Le organizzazioni devono ridurre il divario tra la protezione percepita e l’efficacia effettiva del controllo. I difensori dovrebbero dare priorità al rilevamento dell’offuscamento, della modifica del registro e dei tentativi di manomissione della telemetria di sicurezza.
Risposta
Se vengono rilevati questi comportamenti, i rispondenti dovrebbero indagare su patch ETW, iniezione di processi e terminazione non autorizzata dei servizi di sicurezza. Le linee temporali forensi potrebbero essere influenzate da timestomping e cancellazione dei log degli eventi. Si raccomanda fortemente l’isolamento immediato dei sistemi compromessi e la verifica dell’integrità dei backup.
Flusso di Attacco
Rilevamenti
Tentativo di Termianzione di Processi SQL (via cmdline)
Arresto Sospetto del Servizio di Backup (via cmdline)
Possibile Scoperta Remota del Sistema o Verifica di Connettività (via cmdline)
Possibile Attività di Elusione della Difesa Attraverso l’Uso Sospetto di Wevtutil (via cmdline)
Esecuzione Sospetta da Profilo Pubblico Utente (via process_creation)
Chiama Metodi .NET Sospetti da Powershell (via powershell)
Riferimento Sospetto al File di Storia di Consolehost in Powershell (via powershell)
File Sospetti nel Profilo Utente Pubblico (via file_event)
Cancellazione dei Log degli Eventi di BabLock Ransomware [Log degli Eventi di Sicurezza di Windows]
Rilevamento di Manipolazione del Registro e Storia dei Comandi di Sodinokibi e Black Kingdom [Evento Registro di Windows]
Rilevamento di Tecniche di Ransomware tramite Offuscamento dei Comandi ed Esecuzione [Creazione di Processi di Windows]
Esecuzione di Simulazione
Requisito Preliminare: Il Controllo Pre-volo di Telemetria e Baseline deve essere superato.
Motivazione: Questa sezione descrive l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrazione & Comandi dell’Attacco: L’avversario mira a distribuire il ransomware fingendosi un aggiornamento legittimo del sistema. Usano
msiexec.exeper eseguire un.msifile in modo silente (/qn), una tecnica comune per evitare l’interazione con l’utente. Contemporaneamente, per scaricare il carico utile finale, utilizzano un comando PowerShell altamente offuscato dove la stringa del carico utile è nascosta all’interno di un array di byte e ricostruita usandoiex(Invoke-Expression) per eludere il rilevamento basato su stringhe semplici. Questo imita il comportamento di famiglie come Magniber. -
Scipt di Test di Regressione:
# Script di Simulazione: Offuscamento dei Comandi di Ransomware # Questo script genera le stringhe specifiche mirate dalla regola di rilevamento. Write-Host "[+] Avvio della Simulazione..." # 1. Simula il pattern di msiexec # Nota: Utilizziamo un percorso fittizio per soddisfare i requisiti della logica 'contiene tutto'. $dummyPath = "C:UsersPublicsetup.msi" Start-Process "msiexec.exe" -ArgumentList "/i `"$dummyPath`" /qn" -Wait Write-Host "[+] Simulazione di msiexec eseguita." # 2. Simula il pattern di PowerShell Offuscato # Questo imita la logica esatta: powershell iex(-JOIN((112,97,121,108,111,100,...))) # Nota: La regola si aspetta uno specifico pattern di sottostringa. $obfuscatedCmd = "powershell.exe -ExecutionPolicy Bypass -Command `"iex(-JOIN((112,97,121,108,111,97,100,101,114,44,32,116,104,101,44,32,100,97,116,97))))`"" Start-Process "powershell.exe" -ArgumentList "-Command $obfuscatedCmd" Write-Host "[+] Simulazione di PowerShell offuscata eseguita." # 3. Simula il Comando di Iniezione di Processo (Simulato via argomento da riga di comando) # La regola cerca: 'CreateProcess("...", CREATE_SUSPENDED) -> patch PEB->CommandLine -> ResumeThread' $injectionCmd = "cmd.exe /c `"CreateProcess('...', CREATE_SUSPENDED) -> patch PEB->CommandLine -> ResumeThread`"" Start-Process "cmd.exe" -ArgumentList "/c $injectionCmd" Write-Host "[+] Simulazione di stringa di iniezione eseguita." Write-Host "[+] Simulazione Completa." -
Comandi di Pulizia:
# Script di pulizia per rimuovere eventuali artefatti creati durante la simulazione Remove-Item -Path "C:UsersPublicsetup.msi" -ErrorAction SilentlyContinue Write-Host "[+] Pulizia completata."