
Un recurso que contiene todas las herramientas que utiliza cada banda de ransomware.
[!TIP] Esta Matriz de Herramientas de Ransomware tiene varios casos de uso, que son los siguientes:
- Como lista de pistas para el threat hunting dentro de los entornos a los que tienes acceso
- Como lista de pistas a buscar durante las intervenciones de respuesta a incidentes
- Como lista de verificación de herramientas para identificar patrones de comportamiento entre ciertos afiliados de ransomware
- Como recurso de emulación de adversarios para ejercicios de purple team liderados por inteligencia de amenazas
[!TIP] Este repositorio también contiene varios tipos de adversarios de ransomware, lo que incluye a las propias bandas de ransomware, afiliados y corredores de acceso inicial
- Bandas de ransomware: En este repositorio, una herramienta se asocia con una banda de ransomware, lo que significa que la herramienta fue observada en una intrusión que resultó en el despliegue de esa familia de ransomware
- Afiliados: Un grupo de amenazas en este repositorio con un asterisco al final (p. ej. Scattered Spider*), significa que es un afiliado de ransomware, que tiene acceso a una o más familias de ransomware
- Corredores de Acceso Inicial: Un grupo de amenazas en este repositorio con un asterisco al inicio (p. ej. *Prophet Spider), significa que es un Corredor de Acceso Inicial (IAB, por sus siglas en inglés), que vende acceso a una o más bandas de ransomware
- Patrocinados por el Estado: Un grupo de amenazas en este repositorio con un signo más al final (p. ej. DarkBit+), significa que es un adversario sospechoso de estar patrocinado por el estado que utiliza ransomware, como los de Irán, RPDC, Rusia o China
[!IMPORTANT] Usar la Matriz de Herramientas de Ransomware conlleva sus propios desafíos. Si bien es indudablemente útil tener una lista de herramientas comúnmente utilizadas por las bandas de ransomware para cazar, detectar y bloquear, existen algunos riesgos.
- Muchas de las herramientas referenciadas en este repositorio pueden estar siendo utilizadas actualmente por tu equipo de TI o incluso por tu equipo de Ciberseguridad.
- Al buscar estas herramientas, es posible que descubras muchas instalaciones de las mismas dentro de tu entorno.
- Descifrar si una herramienta está siendo utilizada legítimamente, por un empleado, con permiso, es difícil en un entorno grande o global.
- Si creas una regla de detección, puedes generar una gran cantidad de alertas, que pueden ser ignoradas o desactivadas sin investigarlas.
- Si bloqueas estas herramientas sin investigar su uso legítimo, puedes causar interrupciones en las operaciones comerciales legítimas y potencialmente imponer costos a tu propia organización.