Ransomware
Sopravvivi a un attacco ransomware in tempo reale.
Cos’è Ransomware?
Apri quella che sembra una fattura di routine. Pochi secondi dopo i file vengono rinominati, i programmi smettono di rispondere e viene visualizzata una richiesta di riscatto. Questo esercizio ti porta nei primi minuti di un attacco, dove ogni scelta conta: disconnettersi, spegnere, chiamare l'IT o chiudere il file e sperare. Vedrai come il ransomware si diffonde attraverso unità condivise e risorse mappate, imparerai i segnali di allarme che precedono la crittografia ed eserciterai l'isolamento della macchina e la conservazione delle prove.
Cosa imparerai in Ransomware
- Riconoscere i segnali d'allarme della distribuzione di ransomware attraverso allegati email, inclusi tipi di file inattesi e pressione di ingegneria sociale
- Eseguire i passaggi immediati di contenimento disconnettendosi dalla rete e isolando il dispositivo colpito entro i primi 60 secondi
- Identificare come il ransomware si propaga lateralmente attraverso unita condivise, connessioni SMB aperte e risorse di rete mappate
- Seguire il piano di risposta agli incidenti della tua organizzazione per il ransomware, inclusa la preservazione delle prove e le corrette procedure di escalation
- Spiegare perche pagare un riscatto non garantisce il recupero dei dati e come finanzia operazioni criminali in corso
Ransomware — Fasi della formazione
-
Una telefonata sospetta
È un tipico lunedì mattina e Alice si sta sistemando alla scrivania. Mentre organizza le sue attività, il suo cellulare squilla, visualizzando 'Sconosciuto' sull'ID del chiamante.
-
Richiesta urgente
Incuriosita, Alice risponde alla chiamata. Il chiamante si presenta come Bob dell'IT. 'Ciao, Alice. Oggi stiamo lanciando un aggiornamento critico per la sicurezza. Riceverai un'e-mail con le istruzioni per installarlo immediatamente. Seguile tempestivamente.' Alice ringrazia il chiamante e riattacca, sentendo l'urgenza di obbedire.
-
Controllo dell'e-mail
Dopo la chiamata, Alice apre il suo client di posta elettronica per verificare la presenza del messaggio promesso. Nella posta in arrivo nota un'e-mail proveniente dal 'Supporto IT' con oggetto 'Urgente: aggiornamento di sicurezza richiesto'. L'e-mail si distingue per il suo tono urgente e Alice ricorda la telefonata credendo che fosse l'aggiornamento legittimo di cui le era stato informato.
-
Leggere l'e-mail
Alice apre e legge l'e-mail. L'e-mail appare professionale e l'allegato sembra coerente con la telefonata. Alice, fidandosi della fonte, decide di procedere.
-
Avviso antivirus
Alice fa clic per scaricare l'allegato e 'security_update.exe' viene visualizzato nel suo file manager. Viene visualizzato un breve avviso antivirus che suggerisce che il file potrebbe essere sospetto. Rassicurata dalla telefonata e dall'urgenza dell'e-mail, Alice respinge l'avviso, pensando che si tratti di un aggiornamento di routine da parte del team IT di Nexlify Solutions.
-
L'attacco ransomware
Non appena Alice esegue il file, il suo schermo lampeggia e appare un messaggio minaccioso: 'Tutti i tuoi file sono stati crittografati. Per riottenere l'accesso, paga 1 BTC. Non tentare di rimuovere questo software, altrimenti perderai i tuoi file per sempre.' Il cuore di Alice sprofonda quando si rende conto di essere stata vittima di un attacco ransomware. I suoi file di lavoro critici sono ora inaccessibili e prova panico e rimorso.
-
Resistere al riscatto
Alice si prende un momento per riprendersi. Ricorda una sessione di formazione di Nexlify Solutions in cui si sconsigliava il pagamento dei riscatti, poiché non garantisce il recupero dei file e non finanzia i criminali informatici. Determinata a non cedere alle richieste di Bob, decide di seguire il protocollo adeguato per affrontare la situazione.
-
Disconnessione dalla rete
Per evitare che il ransomware si diffonda ad altri sistemi Nexlify Solutions, Alice deve staccare subito la sua macchina dalla rete. La prima scelta è sempre tagliare il collegamento di rete e lasciare la macchina accesa, perché la memoria volatile può contenere prove forensi e, occasionalmente, chiavi di crittografia. La postazione di Alice è collegata a un dock e la nota di riscatto ha bloccato lo schermo, quindi non riesce a raggiungere le impostazioni di rete. Quando non c'è altro modo di isolare una macchina, lo spegnimento è il ripiego accettato.
-
Riconoscere l'indirizzo email falso
Ancora scossa, Alice usa il suo secondo PC e riapre l'e-mail dannosa per capire cosa è andato storto. Nota che l'indirizzo del mittente, 'itsupport@nexlifysolution.com', è leggermente discosto dal dominio legittimo di Nexlify Solutions, 'itsupport@nexlifysolutions.com'.
-
Sistema di supporto interno
Alice sa che deve informare tempestivamente il reparto IT di Nexlify Solutions. Utilizza il browser Web per aprire il sistema di ticketing del supporto IT interno dell'azienda e accede al suo account.
Copertura dei framework di sicurezza
MITRE ATT&CK
- T1486 Data Encrypted for Impact
CIS Controls
- CIS 10 Malware Defenses
- CIS 11 Data Recovery
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security
- DE.CM Continuous Monitoring
- PR.DS Data Security
- RC.RP Incident Recovery Plan Execution