SOC Prime Bias: Critical

11 Aug 2026 06:07 UTC

Come le famiglie di ransomware meno prevenute del 2026 eludono le difese

Author Photo
SOC Prime Team linkedin icon Segui
Come le famiglie di ransomware meno prevenute del 2026 eludono le difese
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sintesi

Questo report esamina dieci famiglie di ransomware con i punteggi di prevenzione più bassi nel 2026, concentrandosi sulle tecniche avanzate di elusione che utilizzano per superare le difese. L’analisi mette in evidenza tattiche di Stealth e Indebolimento della Difesa progettate per indebolire i controlli di sicurezza. Le tecniche comuni includono offuscamento, iniezione di processi e disabilitazione degli strumenti di sicurezza.

Indagine

L’indagine si basa sui dati del Rapporto Blu Picus, una valutazione annuale basata sui dati delle tecniche di attacco reali testate contro i controlli di sicurezza in produzione. I ricercatori hanno mappato i comportamenti delle dieci famiglie di ransomware meno prevenute al framework MITRE ATT&CK. Lo studio ha valutato specificamente come queste minacce applicano tecniche di Stealth e Indebolimento della Difesa.

Mitigazione

La mitigazione dovrebbe includere la convalida dei controlli di prevenzione e rilevamento attraverso la Simulazione di Violazione e Attacco (BAS). Le organizzazioni devono ridurre il divario tra la protezione percepita e l’efficacia effettiva del controllo. I difensori dovrebbero dare priorità al rilevamento dell’offuscamento, della modifica del registro e dei tentativi di manomissione della telemetria di sicurezza.

Risposta

Se vengono rilevati questi comportamenti, i rispondenti dovrebbero indagare su patch ETW, iniezione di processi e terminazione non autorizzata dei servizi di sicurezza. Le linee temporali forensi potrebbero essere influenzate da timestomping e cancellazione dei log degli eventi. Si raccomanda fortemente l’isolamento immediato dei sistemi compromessi e la verifica dell’integrità dei backup.

Flusso di Attacco

Rilevamenti

Tentativo di Termianzione di Processi SQL (via cmdline)

Team SOC Prime
10 ago 2026

Arresto Sospetto del Servizio di Backup (via cmdline)

Team SOC Prime
10 ago 2026

Possibile Scoperta Remota del Sistema o Verifica di Connettività (via cmdline)

Team SOC Prime
10 ago 2026

Possibile Attività di Elusione della Difesa Attraverso l’Uso Sospetto di Wevtutil (via cmdline)

Team SOC Prime
10 ago 2026

Esecuzione Sospetta da Profilo Pubblico Utente (via process_creation)

Team SOC Prime
10 ago 2026

Chiama Metodi .NET Sospetti da Powershell (via powershell)

Team SOC Prime
10 ago 2026

Riferimento Sospetto al File di Storia di Consolehost in Powershell (via powershell)

Team SOC Prime
10 ago 2026

File Sospetti nel Profilo Utente Pubblico (via file_event)

Team SOC Prime
10 ago 2026

Cancellazione dei Log degli Eventi di BabLock Ransomware [Log degli Eventi di Sicurezza di Windows]

Regole AI di SOC Prime
10 ago 2026

Rilevamento di Manipolazione del Registro e Storia dei Comandi di Sodinokibi e Black Kingdom [Evento Registro di Windows]

Regole AI di SOC Prime
10 ago 2026

Rilevamento di Tecniche di Ransomware tramite Offuscamento dei Comandi ed Esecuzione [Creazione di Processi di Windows]

Regole AI di SOC Prime
10 ago 2026

Esecuzione di Simulazione

Requisito Preliminare: Il Controllo Pre-volo di Telemetria e Baseline deve essere superato.

Motivazione: Questa sezione descrive l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrazione & Comandi dell’Attacco: L’avversario mira a distribuire il ransomware fingendosi un aggiornamento legittimo del sistema. Usano msiexec.exe per eseguire un .msi file in modo silente (/qn), una tecnica comune per evitare l’interazione con l’utente. Contemporaneamente, per scaricare il carico utile finale, utilizzano un comando PowerShell altamente offuscato dove la stringa del carico utile è nascosta all’interno di un array di byte e ricostruita usando iex (Invoke-Expression) per eludere il rilevamento basato su stringhe semplici. Questo imita il comportamento di famiglie come Magniber.

  • Scipt di Test di Regressione:

     # Script di Simulazione: Offuscamento dei Comandi di Ransomware
      # Questo script genera le stringhe specifiche mirate dalla regola di rilevamento.
    
      Write-Host "[+] Avvio della Simulazione..."
    
      # 1. Simula il pattern di msiexec
      # Nota: Utilizziamo un percorso fittizio per soddisfare i requisiti della logica 'contiene tutto'.
      $dummyPath = "C:UsersPublicsetup.msi"
      Start-Process "msiexec.exe" -ArgumentList "/i `"$dummyPath`" /qn" -Wait
      Write-Host "[+] Simulazione di msiexec eseguita."
    
      # 2. Simula il pattern di PowerShell Offuscato
      # Questo imita la logica esatta: powershell iex(-JOIN((112,97,121,108,111,100,...)))
      # Nota: La regola si aspetta uno specifico pattern di sottostringa.
      $obfuscatedCmd = "powershell.exe -ExecutionPolicy Bypass -Command `"iex(-JOIN((112,97,121,108,111,97,100,101,114,44,32,116,104,101,44,32,100,97,116,97))))`""
      Start-Process "powershell.exe" -ArgumentList "-Command $obfuscatedCmd"
      Write-Host "[+] Simulazione di PowerShell offuscata eseguita."
    
      # 3. Simula il Comando di Iniezione di Processo (Simulato via argomento da riga di comando)
      # La regola cerca: 'CreateProcess("...", CREATE_SUSPENDED) -> patch PEB->CommandLine -> ResumeThread'
      $injectionCmd = "cmd.exe /c `"CreateProcess('...', CREATE_SUSPENDED) -> patch PEB->CommandLine -> ResumeThread`""
      Start-Process "cmd.exe" -ArgumentList "/c $injectionCmd"
      Write-Host "[+] Simulazione di stringa di iniezione eseguita."
    
      Write-Host "[+] Simulazione Completa."
  • Comandi di Pulizia:

     # Script di pulizia per rimuovere eventuali artefatti creati durante la simulazione
      Remove-Item -Path "C:UsersPublicsetup.msi" -ErrorAction SilentlyContinue
      Write-Host "[+] Pulizia completata."