Attacco USB Drop
Pensaci due volte prima di collegare quella chiavetta USB.
Cos’è Attacco USB Drop?
Gli aggressori lasciano unità infette nei parcheggi, negli ingressi e nelle sale relax, etichettate con qualcosa che vorresti leggere. La curiosità fa il resto. In questo esercizio ne trovi uno contrassegnato con i dati sullo stipendio e vedi cosa succede quando viene collegato: malware con esecuzione automatica, un documento che installa un trojan di accesso remoto e hardware di iniezione della pressione dei tasti che digita i comandi nel momento in cui si accende. Imparerai la risposta corretta, ovvero lasciarlo stare e consegnarlo alla sicurezza.
Cosa imparerai in Attacco USB Drop
- Riconoscere gli attacchi USB drop come una tecnica deliberata di ingegneria sociale che sfrutta la curiosita umana e il desiderio di essere d'aiuto
- Seguire il protocollo di risposta corretto per i dispositivi USB trovati: non collegare, non ispezionare il contenuto, segnalare immediatamente alla sicurezza IT
- Spiegare come funzionano i diversi vettori di attacco USB, dal malware autorun e i documenti trojanizzati all'iniezione di tasti del USB Rubber Ducky
- Identificare le posizioni ad alto rischio dove gli attacchi USB drop vengono comunemente organizzati, inclusi parcheggi, hall, sale conferenze e spazi condivisi
- Supportare le policy organizzative sui supporti rimovibili incluse le restrizioni delle porte USB, gli avvisi di rilevamento degli endpoint e i registri dei dispositivi approvati
Attacco USB Drop — Fasi della formazione
-
Una scoperta mattutina
È martedì mattina. Alice prende il caffè e si dirige nel suo ufficio a casa per iniziare la giornata lavorativa. Mentre attraversa l'atrio del condominio, qualcosa attira la sua attenzione sul pavimento vicino alle cassette della posta. Un'elegante unità USB nera con un'etichetta dall'aspetto ufficiale: 'CONFIDENTIAL - Q4 Salary Review - HR Only'
-
La tentazione
Alice riprende il viaggio, stuzzicata la curiosità. Qualcuno del suo edificio deve lavorare nella sua azienda o forse un concorrente? Sa che dovrebbe consegnarlo all'IT, ma... 'Prima controllerò cosa c'è sopra', pensa. 'Se si tratta davvero di dati relativi alle risorse umane, dovrei verificare che siano nostri prima di consegnarli.'
-
Avviso antivirus
Windows riconosce l'unità USB. Si apre Esplora file che mostra diversi file: Q4_Salary_Review_2024.xlsx Employee_Performance_Rankings.pdf Compensation_Adjustments.docx All'improvviso viene visualizzato un avviso antivirus: il sistema ha rilevato contenuti sospetti sull'unità.
-
Apertura del file
Alice respinge l'avvertimento, convinta che sia un falso positivo. Il foglio di calcolo dello stipendio è proprio lì, promettendo risposte alle domande di cui tutti sussurrano. Fa doppio clic sul file Excel. Si apre con un avviso di sicurezza: 'Le macro sono state disabilitate.' Il contenuto è nascosto dietro un messaggio che chiede di abilitare le macro.
-
La crittografia
Nel momento in cui Alice fa clic su 'Abilita contenuto', la macro dannosa viene eseguita. Una finestra del prompt dei comandi lampeggia brevemente sullo schermo. Il disco rigido inizia a girare. In pochi secondi, il ransomware crittografa silenziosamente ogni file sul suo computer: documenti, foto, progetti, tutto.
-
Controllo dei suoi file
Qualcosa sembra sbagliato. Il computer di Alice sembra lento e il disco rigido è ancora in funzione. Le si forma un nodo freddo allo stomaco. Si precipita a controllare i suoi importanti documenti di lavoro: il rapporto trimestrale su cui lavora da settimane.
-
La richiesta di riscatto
Invece del suo rapporto trimestrale, appare una terrificante schermata di riscatto. Un'icona di blocco rossa luminosa. Un timer per il conto alla rovescia. Una richiesta per 0,5 Bitcoin. Ogni singolo file sul suo computer - documenti, foto, progetti - è stato crittografato dal ransomware. Gli aggressori chiedono un pagamento per sbloccare i suoi dati.
-
Risposta immediata
Il cuore di Alice sprofonda quando si rende conto della gravità della situazione. Tutti i suoi file - progetti di lavoro, documenti personali, tutto - sono ora crittografati e tenuti in ostaggio. Ricorda dalla formazione sulla sicurezza: la prima priorità è impedire che il malware si diffonda su altri dispositivi nella rete.
-
Controllo dei danni
Alice spegne immediatamente il suo PC per evitare che il ransomware si diffonda ulteriormente. Si ricorda del corso sulla sicurezza: prima disconnettiti, poi fai domande. Si sposta sul suo portatile di riserva per segnalare l'incidente. Il team di sicurezza deve saperlo immediatamente.
-
Presentazione della relazione
Alice apre il modulo di segnalazione degli incidenti di sicurezza. La totale onestà è fondamentale: anche se ha commesso un errore, denunciarlo rapidamente può limitare il danno. Documenta tutto: dove ha trovato la chiavetta USB, cosa ne ha fatto e l'infezione da ransomware.
Copertura dei framework di sicurezza
MITRE ATT&CK
- T1091 Replication Through Removable Media
- T1200 Hardware Additions
CIS Controls
- CIS 10 Malware Defenses
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security
- DE.CM Continuous Monitoring