Ransomware Giacomo Lanzi

Acronis Active Protection: difesa dai ransomware

Tempo di lettura: 4 min

Acronis Active Protection e’ una tecnologia anti-ransomware avanzata. Protegge attivamente tutti i dati dei vostri sistemi: documenti, dati di ogni tipo e file di backup Acronis. E’ una tecnologia disponibile per i sistemi operativi Windows e Mac OS X e protegge dalle piu’ recenti azioni ransomware come Petya, WannaCry, Locky e Osiris.

Cos’e’ un Ransomware?

Il Ransomware e’ un tipo di malware particolarmente doloroso. Il malware e’ un “software ostile o intrusivo” introdotto illegalmente nel vostro sistema per motivi malevoli. Quando il ransomware infetta il sistema blocca l’accesso ai dati. Chi ha introdotto il malware fara’ quindi una richiesta in denaro per sbloccare i dati. Il meccanismo e’ quello del riscatto, insomma.

Per difendersi da questo tipo di attacco, e’ necessario monitorare costantemente le attivita’ che avvengono nel sistema. 

Individuare i pattern

Acronis Active Protection osserva costantemente gli schemi nel modo in cui i file e i dati vengono modificati. Un insieme di comportamenti puo’ essere tipico e atteso. Un altro puo’ segnalare un processo sospetto che ha il fine di avviare azioni ostili contro i dati.

L’approccio di Acronis e’ il seguente: esaminare queste azioni e confrontarle con i modelli di comportamento malevolo. Questo modo di procedere puo’ essere eccezionalmente potente nell’identificazione di attacchi ransomware, anche da varianti che non sono ancora state segnalate. La piu’ recente versione di Acronis Active Protection aggiunge ulteriori schemi comportamentali per migliorare il rilevamento dei ransomware.

Acronis ha investito molto in una nuova infrastruttura dedicata al Machine Learning utilizzata per la telemetria e l’elaborazione dei dati. Il primo passo del processo e’ un’analisi dello stack trace. E’ possibile rilevare il codice malevolo utilizzando l’analisi dello stack trace di un processo basata sull’approccio del machine learning.

I dati da studiare e analizzare sono i dump / frame dello stack trace che sono inviati come input al modulo Acronis Machine Learning. L’output dell’analisi sara’ il verdetto: dati puliti o infetti. Questo approccio porta la protezione attiva su un nuovo livello, specialmente quando si parla di minacce mai usate prima (dette Zero Day).

Il sistema non richiede firme di alcun tipo, ma crea piuttosto un modello di cio’ che e’ accettabile e cio’ che non lo e’. In questo modo, quando gli hacker troveranno una nuova vulnerabilita’ o un nuovo approccio per infiltrarsi nel sistema, difficilmente potranno superare questo controllo del comportamento fatto grazie ai modelli di applicati da Acronis.

Difesa contro minacce avanzate

Acronis Active Protection e’ in grado di rilevare minacce ransomware molto sofisticate che normalmente appaiono come operazioni legittime. La rilevazione degli attacchi avviene grazie all’applicazione di euristiche avanzate e machine learning, ma non solo.

Infatti, vengono adottati anche speciali approcci matematici per calcolare l’entropia dei file, in modo da poter capire se il file e’ stato modificato anche se l’intestazione rimane la stessa. Molte soluzioni anti-ransomware, invece, agiscono solo in base alle intestazioni dei file.

Un modo in cui i criminali potrebbero scegliere di compromettere i file sarebbe quello di attaccare il software di backup stesso per corrompere i file di backup che crea. Per proteggersi da questo, Acronis ha implementato un robusto meccanismo di autodifesa che non permettera’ ai criminali di interrompere il lavoro dell’applicazione Acronis o il contenuto dei file di backup. Inoltre, Acronis Active Protection controlla il Master Boot Record dei computer basati su Windows. Quindi, non permettera’ di apportare modifiche illegittime per impedire di avviare il computer. 

Come interviene

Se l’attacco ransomware inizia a criptare i file, Acronis rileva e arresta rapidamente questo processo. Poiche’ Acronis e’ una soluzione di backup, tutti i dati che sono stati esposti e crittografati prima dell’arresto del processo possono essere recuperati da una varieta’ di fonti. Questo e’ notevole, considerando che, non solo le soluzioni anti-ransomware comunemente non possono terminare un attacco una volta iniziato, ma non hanno nemmeno modo di recuperare i file crittografati dall’attacco.

Acronis Active Protection rileva e devia gli attacchi e ripristina i file di qualsiasi dimensione.

Le metodologie rilevano e deflettono gli attacchi e ripristinano in modo avanzato i file. Questi approcci di protezione non solo sono all’avanguardia rispetto ai criminali, ma sono piu’ innovativi e avanzati di qualsiasi altra metodologia anti-ransomware disponibile.

La soluzione di Acronis e’ in grado di individuare:

– Hacker che cercano di infettare o compromettere i backup locali o nel cloud
– Attacchi ridotti e solitamente piu’ difficili da individuare (per esempio cambiare solo una piccola porzione di un documento o una foto stoccata in profondita’ nel disco rigido)
– Gli aggressori che escogitano nuovi modi creativi per tentare di modificare i file in modo malizioso

Conclusioni

L’applicazione dell’intelligenza artificiale nel campo della cyber security ha permesso di fare passi da gigante nella difesa e sta rendendo la vita estremamente complicata per gli hacker. La ricerca di soluzioni innovative, ormai, e’ orientata all’implementazione del machine learning per cercare di cogliere i comportamenti maliziosi piuttosto che gli attacchi stessi. Acronis Active Protection agisce in quest’ottica e lo fa in modo efficace, offrendo una protezione completa ed efficiente dagli attacchi ransomware.

Le minacce non terminano una volta verificata la sicurezza dei propri sistemi e del perimetro, bisogna adottare soluzioni di difesa e verifica costante per assicurare i propri dati nel modo migliore possibile.

Link utili:

Condividi


RSS

Piu’ articoli…

Categorie …

Tags

RSS CSIRT

RSS darkreading

RSS Full Disclosure

  • Microsoft leak of PlayReady developer / Warbird libs Giugno 21, 2024
    Posted by Security Explorations on Jun 21Hello All, On Jun 11, 2024 Microsoft engineer posted on a public forum information about a crash experienced with Apple TV service on a Surface Pro 9 device [1]. The post had an attachment - a 771MB file (4GB unpacked), which leaked internal code (260+ files [2]) pertaining to […]
  • Business Logic Flaw and Username Enumeration in spa-cartcmsv1.9.0.6 Giugno 16, 2024
    Posted by Andrey Stoykov on Jun 15# Exploit Title: Business Logic Flaw and Username Enumeration in spa-cartcmsv1.9.0.6 # Date: 6/2024 # Exploit Author: Andrey Stoykov # Version: 1.9.0.6 # Tested on: Ubuntu 22.04 # Blog: https://msecureltd.blogspot.com/2024/04/friday-fun-pentest-series-5-spa.html Description - It was found that the application suffers from business logic flaw - Additionally the application is vulnerable […]
  • APPLE-SA-06-10-2024-1 visionOS 1.2 Giugno 12, 2024
    Posted by Apple Product Security via Fulldisclosure on Jun 11APPLE-SA-06-10-2024-1 visionOS 1.2 visionOS 1.2 addresses the following issues. Information about the security content is also available at https://support.apple.com/HT214108. Apple maintains a Security Releases page at https://support.apple.com/HT201222 which lists recent software updates with security advisories. CoreMedia Available for: Apple Vision Pro Impact: An app may be […]
  • CyberDanube Security Research 20240604-0 | Multiple Vulnerabilities in utnserver Pro/ProMAX/INU-100 Giugno 9, 2024
    Posted by Thomas Weber via Fulldisclosure on Jun 09CyberDanube Security Research 20240604-0 ------------------------------------------------------------------------------- title| Multiple Vulnerabilities product| SEH utnserver Pro/ProMAX / INU-100 vulnerable version| 20.1.22 fixed version| 20.1.28 CVE number| CVE-2024-5420, CVE-2024-5421, CVE-2024-5422 impact| High homepage| https://www.seh-technology.com/...
  • SEC Consult SA-20240606-0 :: Multiple critical vulnerabilities in Kiuwan SAST on-premise (KOP) & cloud/SaaS & Kiuwan Local Analyzer (KLA) Giugno 9, 2024
    Posted by SEC Consult Vulnerability Lab via Fulldisclosure on Jun 09SEC Consult Vulnerability Lab Security Advisory < 20240606-0 > ======================================================================= title: Multiple critical vulnerabilities product: Kiuwan SAST on-premise (KOP) & cloud/SaaS Kiuwan Local Analyzer (KLA) vulnerable version: Kiuwan SAST
  • Blind SQL Injection - fengofficev3.11.1.2 Giugno 9, 2024
    Posted by Andrey Stoykov on Jun 09# Exploit Title: FengOffice - Blind SQL Injection # Date: 06/2024 # Exploit Author: Andrey Stoykov # Version: 3.11.1.2 # Tested on: Ubuntu 22.04 # Blog: https://msecureltd.blogspot.com/2024/05/friday-fun-pentest-series-6.html Steps to Reproduce: 1. Login to application 2. Click on "Workspaces" 3. Copy full URL 4. Paste the HTTP GET request into […]
  • Trojan.Win32.DarkGateLoader (multi variants) / Arbitrary Code Execution Giugno 9, 2024
    Posted by malvuln on Jun 09Discovery / credits: Malvuln (John Page aka hyp3rlinx) (c) 2024 Original source: https://malvuln.com/advisory/afe012ed0d96abfe869b9e26ea375824.txt Contact: malvuln13 () gmail com Media: x.com/malvuln Threat: Trojan.Win32.DarkGateLoader (multi variants) Vulnerability: Arbitrary Code Execution Description: Multiple variants of this malware look for and execute x32-bit "urlmon.dll" PE file in its current directory. Therefore, we can...
  • SQL Injection Vulnerability in Boelter Blue System Management (version 1.3) Giugno 9, 2024
    Posted by InfoSec-DB via Fulldisclosure on Jun 09Exploit Title: SQL Injection Vulnerability in Boelter Blue System Management (version 1.3) Google Dork: inurl:"Powered by Boelter Blue" Date: 2024-06-04 Exploit Author: CBKB (DeadlyData, R4d1x) Vendor Homepage: https://www.boelterblue.com Software Link: https://play.google.com/store/apps/details?id=com.anchor5digital.anchor5adminapp&hl=en_US Version: 1.3 Tested on: Linux Debian 9 (stretch), Apache 2.4.25, MySQL >= 5.0.12 CVE:...
  • CyberDanube Security Research 20240528-0 | Multiple Vulnerabilities in ORing IAP-420 Maggio 30, 2024
    Posted by Thomas Weber via Fulldisclosure on May 29CyberDanube Security Research 20240528-0 ------------------------------------------------------------------------------- title| Multiple Vulnerabilities product| ORing IAP-420 vulnerable version| 2.01e fixed version| - CVE number| CVE-2024-5410, CVE-2024-5411 impact| High homepage| https://oringnet.com/ found| 2024-01-19 by| T. Weber...
  • HNS-2024-06 - HN Security Advisory - Multiple vulnerabilities in Eclipse ThreadX Maggio 30, 2024
    Posted by Marco Ivaldi on May 29Hi, Please find attached a security advisory that describes multiple vulnerabilities we discovered in Eclipse ThreadX (aka Azure RTOS). * Title: Multiple vulnerabilities in Eclipse ThreadX * OS: Eclipse ThreadX < 6.4.0 * Author: Marco Ivaldi * Date: 2024-05-28 * CVE IDs and severity: * CVE-2024-2214 - High - […]

Customers

Newsletter

{subscription_form_2}