
Um recurso contendo todas as ferramentas que cada gangue de ransomware usa.
[!TIP] Esta Matriz de Ferramentas de Ransomware tem vários casos de uso, que são os seguintes:
- Como uma lista de pistas para caça a ameaças dentro dos ambientes disponíveis para você
- Como uma lista de pistas a procurar durante intervenções de resposta a incidentes
- Como um checklist de ferramentas para identificar padrões de comportamento entre determinados afiliados de ransomware
- Como um recurso de emulação de adversários para exercícios de purple team orientados por inteligência de ameaças
[!TIP] Este repositório também contém vários tipos de adversários de ransomware, incluindo as próprias gangues de ransomware, afiliados e corretores de acesso inicial
- Gangues de Ransomware: Neste repositório, uma ferramenta é associada a uma gangue de ransomware, o que significa que a ferramenta foi observada em uma intrusão que resultou na implantação dessa família de ransomware
- Afiliados: Um grupo de ameaças neste repositório com um asterisco no final (ex.: Scattered Spider*), significa que é um afiliado de ransomware, que tem acesso a uma ou mais famílias de ransomware
- Corretores de Acesso Inicial: Um grupo de ameaças neste repositório com um asterisco no início (ex.: *Prophet Spider), significa que é um Corretor de Acesso Inicial (IAB), que vende acesso a uma ou mais gangues de ransomware
- Patrocinados por Estado: Um grupo de ameaças neste repositório com um sinal de mais no final (ex.: DarkBit+), significa que é um adversário com suspeita de patrocínio estatal que utiliza ransomware, como os do Irã, Coreia do Norte, Rússia ou China
[!IMPORTANT] Usar a Matriz de Ferramentas de Ransomware traz seus próprios desafios. Embora seja inegavelmente útil ter uma lista de ferramentas comumente usadas por gangues de ransomware para caçar, detectar e bloquear, existem alguns riscos.
- Muitas das ferramentas referenciadas neste repositório podem estar atualmente sendo usadas pela sua equipe de TI ou até mesmo pela sua equipe de Cibersegurança.
- Ao caçar essas ferramentas, você pode descobrir muitas instalações delas dentro do seu ambiente.
- Decifrar se uma ferramenta está sendo usada legitimamente, por um funcionário, com permissão, é difícil em um ambiente grande ou global.
- Se você criar uma regra de detecção, poderá gerar uma grande quantidade de alertas, que podem ser ignorados ou desativados sem serem investigados.
- Se você bloquear essas ferramentas sem investigar o uso legítimo, poderá causar interrupções nas operações comerciais legítimas e, potencialmente, impor custos à sua própria organização.