S.Labs
A Sophos, líder global em soluções de segurança inovadoras que derrotam os ciberataques, lançou o “The Bite from Inside: The Sophos Active Adversary Report”, um olhar aprofundado sobre as mudanças de comportamento e técnicas de ataque utilizadas no primeiro semestre de 2024.
Por John Shier, Field CTO da Sophos . 31/03/2025
Os dados, resultantes de quase 200 casos de resposta a incidentes (IR) da equipa Sophos X-Ops, revelam que os invasores estão a tirar proveito de aplicações e ferramentas de confiança em sistemas Windows, comummente chamados de binários ‘living off the land’, para levarem a cabo exploits no sistema e manterem a persistência. Em comparação com 2023, a Sophos detetou um aumento de 51% no abuso destes LOLbins; desde 2021, este aumento foi de 83%. Entre os 187 LOLbins únicos da Microsoft detetados no primeiro semestre do ano, a aplicação de confiança mais abusada foi o Remote Desktop Protocol (RDP), presente em 89% dos casos analisados. Esta prevalência continua a ser uma tendência, tendo sido observada pela primeira vez no Active Adversary Report 2023 (presente em 90% dos casos de IR investigados). “Os LOLbins não só oferecem discrição às atividades de um atacante, como também uma aprovação implícita das suas atividades. Embora o abuso de algumas ferramentas legítimas possa fazer duvidar alguns defensores e, esperemos, levante alguns sinais de alerta, o abuso de um binário da Microsoft tem frequentemente o efeito oposto. Muitas destas ferramentas são parte integrante do Windows e têm utilizações legítimas, mas cabe aos administradores de sistemas compreenderem como são utilizadas nos seus ambientes e o que constitui um abuso. Sem uma compreensão completa e contextual do ambiente, incluindo a monitorização contínua de eventos novos e em desenvolvimento dentro da rede, as equipas de TI correm o risco de ignorar as principais atividades de ameaças que muitas vezes levam ao ransomware,” disse John Shier, Field CTO da Sophos. Para além disso, o relatório concluiu que, apesar de o governo ter encerrado o principal website de leaks e a infraestrutura do LockBit em fevereiro, este tem sido o grupo de ransomware com mais ataques detetados, sendo responsável por cerca de 21% dos ataques no primeiro semestre de 2024. Outras conclusões-chave do mais recente Active Adversary Report:
Para saber mais sobre os comportamentos, ferramentas e técnicas dos infratores, leia “The Bite from Inside: The Sophos Active Adversary Report” em Sophos.com.
Conteúdo co-produzido pela MediaNext e pela Sophos |