Attacco ransomware? Proteggi i link contenuti nelle mail

Attacco ransomware? Proteggi i link contenuti nelle mail

Hai subito un attacco ransomware e ti sei ritrovato con tutti i tuoi dati aziendali (o un parte di essi) criptati ed inutilizzabili?

Hai quindi ricevuto una richiesta di riscatto per riavere i tuoi dati in chiaro e poter continuare a lavorare?

Per fortuna avevi seguito le best pratices per effettuare una moderna strategia di backup in modo da difenderti dalle nuove minacce e hai quindi deciso di non pagare il riscatto, riuscendo a ripristinare tutto.

Morale: ripristinando la situazione al giorno precedente, hai perso un giorno di lavoro tuo e dei tuoi utenti, oltre a tempo, soldi e blocco delle attività per poter ripristinare il tutto.

Hai quindi chiesto perché antivirus e antimalware installati sui PC non abbiano funzionato.

Ti hanno risposto che l’attacco ransomware è avvenuto tramite un link contenuto nella mail: un utente ha ricevuto una mail con un link infetto, ci ha cliccato sopra azionando il download del software malevolo.

Perchè questo avviene?

Davvero non esiste soluzione?

Pesca a strascico vs. strategia di attacco

Gli attacchi informatici sono oggi molto più evoluti rispetto al passato.

Nel recente passato, un banale click su di un link malevolo scatenava direttamente il contagio: i vari Cryptolocker, Petya e simili cercavano di prendere possesso del PC e di crittografarne i dati.

Un volta compromesso un PC, i malware cercavano di propagarsi ad altri PC aziendali per tentare di causare altri danni.

Per quanto pericolosa, questa pratica era tutto sommato rudimentale: gli attacchi avvenivano “a pioggia” senza una strategia precisa da parte degli attaccanti, che inviavano migliaia di fake mail a casaccio, sperando che qualcuno ci cliccasse sopra ed azionasse il contagio…come se fosse una pesca a strascico.

Per arginare questa tattica, era sufficiente un buon antivirus sempre aggiornato, purtroppo spesso i PC non erano (e non lo sono nemmeno oggi…) protetti, di conseguenza questi attacchi, per quanto rudimentali, hanno comunque causato danni ingenti.

Poi le difese si sono evolute, alcune aziende hanno compreso l’importanza di aggiornare i sistemi antivirus ed antimalware, altre stanno migrando dai tradizionali antivirus ai più moderni sistemi EDR.

Oggi quindi gli attaccanti hanno dovuto rendere le loro modalità di attacco molto più sofisticate e mirate: non possono più permettersi la pesca a strascico, oggi cercano nel mare il pesce più facile da pescare.

Attacco ransomware e gang criminali

Per questo motivo i criminali informazioni si sono riuniti in gang, (Lockbit, Conti, etc etc) formate da diversi attori, ognuno specializzato in un singolo aspetto dell’attacco, che oggi coinvolge più fasi:

  1. Invio di un file o di un link malevolo tramite mail
  2. Download di un malware di nuova creazione, pertanto sconosciuto ai tradizionali antivirus (oggi vengono chiamati botnet)
  3. Il malware si installa nella LAN da colpire e resta silente
  4. Pur silente, effettua “movimenti laterali” e raccoglie informazioni sulla tipologia della LAN e dei sistemi di sicurezza
  5. Localizza le vulnerabilità presenti nei sistemi dell’Azienda colpita
  6. La botnet invia tutte queste informazioni ad un server esterno, gestito dalla gang di cybercriminali.
  7. Il cybercriminale raccoglie tutte queste informazioni e se decide che la azienda è un pesce facile da pescare, agisce.
  8. Sfruttando le vulnerabilità presenti, l’attaccante prende possesso della rete, bypassa le difese e cancella i backup.
  9. Indisturbato, ruba i dati aziendali ed installa software che crittografano tutto quanto.

E’ quindi necessario bloccare sul nascere questo genere di attacchi, agendo in cima alla catena, cioè è necessario mettere in sicurezza la posta elettronica…

Attacco ransomware zero day

Gli antimalware tradizionali funzionano con questo principio: catturo un malware, lo analizzo, comprendo la “firma” che lascia, aggiorno il database in modo che possa essere riconosciuto e neutralizzato in futuro.

Cosa succede quando subisci un attacco ransomware originato da un malware o da una botnet ancora non analizzato e riconosciuto?

Niente di buono, hai appena subito un attacco zero day. Con questo tipo di attacchi i sistemi antimalware tradizionali sono impotenti, servono sistemi di nuova concezione, sistemi che utilizzano la modalità sandbox.

Come lavora un sistema sandbox?

Lavora simulando l’azione dell’utente: il sistema ad esempio apre gli allegati della mail in un ambiente sicuro e segregato, ne verifica il contenuto ed il comportamento, se l’allegato “non si comporta” come un normale file excel o word, ne blocca l’esecuzione.

Ed i link contenuti nella mail ? Come facciamo a verificarli?

Riscrittura dei link per evitare un attacco ransomware

Gli antimalware di nuova concezione sfruttano le funzioni di sandbox per mettere in sicurezza anche in link contenuti nelle mail che tu ed i tuoi utenti ricevete, questo avviene con un processo che ora descrivo.

Prima che arrivi nel tuo mail server (che questo sia presso la tua azienda oppure presso un mail provider poco importa), tutto il flusso delle tue mail aziendali passa attraverso un server primario, che oltre ad effettuare i consueti controlli antivirus, antimalware ed antispam, analizza le mail che contengono link e riscrive i link contenuti nelle mail, facendoli puntare alla Cloud Sandbox.

Dopo aver subito questo “trattamento” le mail arrivano alla casella di posta tua e dei tuoi utenti, con eventuali link riscritti.

Quando il link contenuto nelle mail viene cliccato, l’utente non accede subito al sito richiesto, ma viene prima diretto ad un pagina di controllo:

attacco ramsonware

L’analisi impiega circa 1-2 secondi, nel frattempo la sandbox cerca eventuale codice maligno nel sito web in apertura oltre a verificare comportamenti pericolosi.

Una volta verificato che è tutto ok, l’utente può tranquillamente accedere al sito che aveva richiesto:

attacco ransomware

Semplice e geniale, non trovi?

Provare per credere!

La nostra Cloud Sandbox funziona con qualsiasi sistema di posta, puoi attivare una prova gratuita per 30 giorni!

Contattaci ora per capire come fare!