Jak LUMINAR wykrył przygotowania do ataku ransomware w infrastrukturze krytycznej

Illustration

Grupy ransomware stale rozwijają swoje metody działania. Coraz częściej wykorzystują brokerów dostępu (Access Brokers) oraz złośliwe oprogramowanie typu Infostealer, aby szybciej i skuteczniej uzyskać dostęp do organizacji.
Przestępcy przejmują konta pracowników, wykorzystują podatne serwery oraz kompromitują zaufanych dostawców i partnerów biznesowych. Takie działania znacząco utrudniają pracę zespołów bezpieczeństwa, które muszą nie tylko wykrywać zagrożenia, ale także odpowiednio wcześnie identyfikować ich źródło i minimalizować ryzyko.

Wyzwanie - cel projektu

Zespół Cyber Threat Intelligence (CTI) otrzymał zadanie monitorowania zewnętrznego krajobrazu zagrożeń organizacji należącej do sektora infrastruktury krytycznej.
Celem było wykrywanie:● prób sprzedaży dostępu do organizacji,● wycieków danych uwierzytelniających,● nowych podatności,● aktywności grup ransomware,● dyskusji dotyczących organizacji na Telegramie, forach oraz w Dark Webie.
Dzięki ciągłemu monitorowaniu, analizie zagrożeń oraz dynamicznej ocenie ryzyka analitycy mogli szybko identyfikować najistotniejsze incydenty i przekazywać je do zespołów odpowiedzialnych za reakcję.

Przebieg analizy

Proces dochodzenia obejmował sześć etapów:

    Opracowanie dedykowanego planu monitorowania.

    Automatyczne pozyskiwanie danych zgodnie z przygotowanymi scenariuszami.

    Automatyczna walidacja, analiza i priorytetyzacja wykrytych informacji.

    Korelacja danych z wykorzystaniem sztucznej inteligencji w celu wykrycia ukrytych zależności.

    Raportowanie wyników oraz bieżące informowanie interesariuszy.

    Wdrożenie rekomendowanych działań zwiększających poziom bezpieczeństwa.

Wyniki dochodzenia Luminar

  • Wykrycie brokerów dostępu

    Zidentyfikowano cyberprzestępców oferujących bezpośredni dostęp do infrastruktury organizacji. Część z wykrytych kont była powiązana z grupami prowadzącymi operacje ransomware.

  • Wykrycie skradzionych danych dostępowych

    Na kanałach Telegram oraz rynkach Dark Web odnaleziono:● dane logowania pracowników,● skradzione konta,● informacje pozyskane przez infostealery.Dane te mogły zostać wykorzystane do uzyskania nieautoryzowanego dostępu.

  • Identyfikacja podatności

    Wykryto:● błędnie skonfigurowane serwery,● słabe mechanizmy uwierzytelniania,● potencjalne luki umożliwiające przeprowadzenie ataku.

  • Ograniczenie zagrożenia

    Informacje wywiadowcze zostały przekazane zespołom bezpieczeństwa, które mogły:● wymusić reset haseł,● załatać podatności,● zablokować złośliwą infrastrukturę,● zatrzymać atak przed etapem szyfrowania danych.

Wykorzystane możliwości platformy LUMINAR

Dedykowany monitoring zagrożeń

Ukierunkowane zbieranie informacji dotyczących kluczowych zasobów organizacji.

Szerokie pokrycie źródeł (Wide & Deep Coverage)

Identyfikacja zagrożeń w:● Deep Web,● Dark Web,● czarnych rynkach,● kanałach Telegram.

Podejście modułowe

Szybkie filtrowanie i identyfikacja treści związanych z konkretnym scenariuszem zagrożenia.

Dynamiczna ocena ryzyka oparta na AI

Zmniejszenie liczby fałszywych alarmów poprzez:● automatyczną klasyfikację danych,● priorytetyzację zagrożeń,● wykorzystanie GenAI do analizy kontekstu.

Zaawansowana analiza kontekstowa

Lepsze zrozumienie zagrożeń poprzez:● łączenie wskaźników kompromitacji (IOC),● analizę komunikacji przestępczej,● identyfikację powiązań między osobami, grupami i infrastrukturą.

Automatyczne centrum alertów

Szybsza reakcja na nowe zagrożenia pojawiające się w środowisku cyberprzestępczym.

Analiza wzbogacona dodatkowymi źródłami

Porównanie wyników z:● historycznymi danymi wywiadowczymi,● własnymi bazami informacji,● wcześniejszymi kampaniami zagrożeń.

Kolejne działania po zakończeniu analizy

    Integracja z systemami bezpieczeństwa – połączenie z SIEM i IAM w celu automatyzacji reakcji na zagrożenia.

    Threat Hunting – weryfikacja, czy ujawnione dane dostępowe zostały wykorzystane oraz wykrycie ewentualnej aktywności atakujących.

    Incident Response – identyfikacja i usunięcie skutków infekcji oraz zabezpieczenie środowiska.

    Analiza pogłębiona – ocena historii zagrożeń i poprawa praktyk cyberhigieny w celu ograniczenia przyszłych incydentów.

Podsumowanie

Zaawansowany monitoring zagrożeń, ukierunkowane zbieranie informacji oraz dynamiczna ocena ryzyka umożliwiają organizacjom skuteczne wykrywanie ścieżek dostępu wykorzystywanych przez grupy ransomware.
Platforma LUMINAR dostarcza kontekstowych informacji o zagrożeniach w czasie rzeczywistym, pozwalając organizacjom wykrywać i neutralizować:● brokerów dostępu,● infostealery,● wycieki danych uwierzytelniających,● przygotowania do kampanii ransomware.
Dzięki wykorzystaniu zewnętrznego Threat Intelligence organizacje mogą zwiększyć odporność cybernetyczną, szybciej reagować na zagrożenia i odzyskać kontrolę nad swoim cyfrowym ekosystemem.

Chcesz dowiedzieć się więcej o Luminar i zobaczyć demo rozwiązania?

Umów się na bezpłatne demo narzędzia, przygotuj pytania i dowiedz się czy LUMINAR odpowiada potrzebom Twojej organizacji.

Thank you!

We will contact you shortly

Can't send form

Please try again later.