Blog de WatchGuard

O que é que as campanhas como a do Grandoreiro nos ensinam sobre a deteção de ameaças

Porque passam algumas ameaças despercebidas? Descubra como a correlação de sinais dispersos pode ajudar a identificar um ataque antes de este progredir.

A recente campanha do Grandoreiro, detetada pela equipa do WatchGuard Threat Lab, é um exemplo claro de como as ameaças atuais combinam diferentes técnicas para dificultar a deteção e atuar de forma mais discreta.

Neste caso, o ataque começa com um email de phishing concebido para persuadir o utilizador a clicar numa ligação. A partir daí, a vítima passa por vários redirecionamentos e acaba por descarregar um ficheiro comprimido a partir de serviços conhecidos, como o Dropbox ou o MediaFire. Quando o ficheiro é aberto, é executado um script que dá início às fases seguintes da infeção e utiliza aplicações legítimas instaladas no dispositivo para carregar componentes maliciosos.

Esta abordagem ajuda a ameaça a passar despercebida, uma vez que cada ação pode parecer habitual ou pouco relevante quando analisada isoladamente. É a relação entre todas estas ações que permite reconhecer a sequência.

A forma como este troiano bancário atua oferece uma lição que vai além desta campanha específica: as ameaças atuais raramente são identificadas através de um único alerta inequívoco. Para as reconhecer antes de progredirem, é necessário compreender o contexto em que cada ação ocorre, mesmo quando os componentes envolvidos mudam ou se ocultam entre atividades legítimas.

Quando cada ferramenta vê apenas uma parte

Nas campanhas atuais, a atividade distribui-se por diferentes pontos do ambiente tecnológico. Em muitos casos, cada ferramenta de segurança identifica o que acontece na área que monitoriza, mas essa informação pode não ser suficiente, por si só, para determinar que ocorreu um comprometimento.

Quando os mecanismos de segurança funcionam isoladamente, a mesma cadeia de ataque pode parecer um conjunto de incidentes sem relação entre si. A plataforma de email gera um alerta sobre uma mensagem suspeita, a proteção dos endpoints regista um processo anómalo, a rede identifica uma ligação invulgar e a ferramenta de gestão de identidades assinala um início de sessão inesperado. Se estes eventos não forem associados ao mesmo utilizador, dispositivo e intervalo de tempo, o analista terá de reconstruir manualmente a relação entre eles.

Esta fragmentação também afeta a avaliação do risco. Pode ser atribuída uma prioridade baixa a cada alerta por representar apenas uma parte limitada do que aconteceu, embora a visão global revele uma progressão clara desde o acesso inicial até à execução. Ao mesmo tempo, os analistas têm de alternar entre ferramentas, analisar registos com estruturas diferentes e verificar se as referências temporais, os utilizadores, os processos e os dispositivos coincidem. Como resultado, o tempo dedicado à recolha de contexto atrasa as decisões de contenção e desvia a atenção de outros incidentes.

De sinais dispersos à identificação de um comprometimento

Determinar se ocorreu efetivamente um comprometimento exige uma visão unificada do que acontece em todo o ambiente tecnológico. Para isso, é necessária visibilidade sobre as várias camadas, que permita observar a atividade a partir de diferentes pontos e reunir essas perspetivas para compreender como uma ameaça está a progredir. O email permite perceber a origem de uma interação; a atividade na Web mostra os destinos visitados e os ficheiros descarregados; o endpoint revela os processos, scripts e módulos executados; a rede regista as comunicações subsequentes; e a informação sobre identidades ajuda a determinar que conta esteve envolvida e que ações realizou.

Quando vários sinais coincidem em torno do mesmo utilizador, dispositivo, processo, destino ou intervalo de tempo, adquirem um significado diferente. A descarga de um ficheiro a partir de um serviço conhecido ou a execução de uma aplicação legítima podem parecer atividades habituais. No entanto, se ocorrerem depois de o utilizador ter acedido a uma ligação suspeita e forem seguidas de uma ligação invulgar, a sequência, no seu conjunto, merece maior atenção.

Por sua vez, a deteção baseada no comportamento permite identificar estas relações mesmo quando os componentes específicos de um ataque mudam. Uma aplicação legítima pode ser utilizada para fins maliciosos se carregar módulos a partir de localizações invulgares, iniciar processos com os quais normalmente não interage ou estabelecer comunicações que não correspondem ao seu comportamento habitual. Nestes casos, a anomalia não reside numa única ação, mas na forma como várias ações ocorrem e se relacionam entre si.

Além disso, a sequência pode desenvolver-se através de eventos separados por minutos, horas ou até dias. É aqui que a monitorização contínua se torna particularmente importante, pois permite incorporar novos sinais e atualizar o nível de risco à medida que surge mais informação, sem interpretar uma pausa na atividade como o desaparecimento da ameaça.

Em última análise, campanhas como a do Grandoreiro confirmam que a eficácia da deteção não pode ser medida apenas pela capacidade de identificar um sinal conhecido. À medida que os ataques distribuem a sua atividade por diferentes camadas, recorrem a ferramentas legítimas e adaptam o seu comportamento ao ambiente, torna-se cada vez mais importante reconstruir a sequência completa e acompanhar a sua evolução ao longo do tempo. A diferença entre uma atividade que passa despercebida e uma resposta atempada reside, cada vez mais, na capacidade de correlacionar sinais pouco evidentes antes de o atacante estabelecer uma presença no sistema. É esta visão unificada que permite transformar sinais dispersos em decisões concretas e intervir com maior precisão antes de o comprometimento progredir.