O ransomware continua a evoluir como uma das ameaças de cibersegurança mais devastadoras, e os atacantes estão encontrando novas maneiras de explorar vulnerabilidades. Um desses métodos envolve o ataque a conexões SMB2 (Server Message Block versão 2) compartilhadas publicamente. O SMB, amplamente utilizado para compartilhamento de arquivos e impressoras, pode se tornar um alvo lucrativo para atacantes quando exposto à internet ou mal configurado. Neste blog, exploraremos como os adversários exploram conexões SMB2 compartilhadas publicamente para implantar ransomware, criptografar dados e comprometer redes. Também discutiremos como Seqrite O antivírus Quick Heal pode proteger seus sistemas contra esses ataques.
Como o ransomware explora conexões SMB2?
SMB2 é um protocolo projetado para compartilhamento eficiente de arquivos em redes. No entanto, pode se tornar um risco à segurança quando mal configurado ou vulnerável. Veja como os invasores o exploram:
- Procurando por ações expostas: Cibercriminosos usam ferramentas como o Shodan para encontrar compartilhamentos SMB acessíveis publicamente. Eles procuram conexões SMB2 fracas ou mal configuradas que estejam expostas à internet.
- Exploração de vulnerabilidades: Usando exploits como o EternalBlue (CVE-2017-0144), os invasores têm como alvo sistemas sem patches que executam SMB2. Esses exploits permitem acesso não autorizado e aumento de privilégios.
- Entrega de Ransomware: Uma vez obtido o acesso, os invasores carregam ransomware para o compartilhamento SMB ou executá-lo diretamente. Isso permite que o ransomware criptografe arquivos compartilhados e se espalhe para dispositivos conectados.
- Movimento lateral: O ransomware usa o protocolo SMB2 para se mover lateralmente pela rede, infectando outros sistemas e compartilhamentos.
- Criptografia de dados e pedido de resgate: Após criptografar os arquivos, o ransomware deixa uma nota de resgate exigindo o pagamento em criptomoeda pelas chaves de descriptografia.
Exemplos reais de ataques de ransomware baseados em PMEs
WantToCry : O protocolo SMB, amplamente utilizado para compartilhamento de arquivos e recursos em redes, muitas vezes fica vulnerável devido a credenciais fracas, software desatualizado e configurações de segurança deficientes.
WannaCry : Explorou a vulnerabilidade EternalBlue para se propagar via SMB, causando ampla perturbação em diversos setores.
NotPetya: Utilizou exploits do SMB para disseminar ransomware e criptografar sistemas globalmente.
Ryuk : Utilizou conexões com pequenas e médias empresas para movimentação lateral, visando organizações de alto valor.
Como Seqrite Protege contra exploits e ransomware do SMB2
Seqrite Endpoint Protection Oferece proteção robusta contra ransomware e vulnerabilidades associadas a conexões SMB. Veja como ele ajuda:
- Proteção contra ransomware: Seqrite Endpoint protection Monitora e bloqueia a criptografia de arquivos não autorizada em tempo real. Isso garante que o ransomware não consiga criptografar arquivos em compartilhamentos SMB.
- Detecção comportamental: Com Tecnologia de Detecção Comportamental, Seqrite Identifica e bloqueia atividades suspeitas, como modificações não autorizadas de arquivos ou tentativas de movimentação lateral via SMB2.
- Prevenção de ataques de rede: Seqrite Bloqueia tentativas de exploração de vulnerabilidades do SMB, incluindo o EternalBlue e ataques relacionados. Impede que invasores obtenham acesso à sua rede.
- Backup e restauração de dados: O recurso Backup e Restauração de Dados garante que você possa recuperar seus dados em caso de ataque de ransomware, minimizando o tempo de inatividade e as perdas.
- Verificador de vulnerabilidade: Seqrite Endpoint Protection Identifica sistemas sem patches, compartilhamentos SMB inseguros e outras configurações incorretas. Essa abordagem proativa ajuda a reduzir a superfície de ataque.
- Firewall e detecção de intrusão: SeqriteA proteção de firewall monitora o tráfego de entrada e saída, impedindo o acesso não autorizado a conexões SMB.
- Proteção de e-mail: Muitos ataques de ransomware começam com e-mails de phishing. Seqrite Analisa anexos de e-mail e URLs para garantir que nenhum ransomware seja baixado em seus sistemas.
Melhores práticas para segurança SMB2
Embora o Seqrite Oferecendo uma forte camada de defesa, as organizações devem adotar estas boas práticas para reforçar a segurança das conexões SMB2:
- Restringir acesso público: Bloqueie o acesso às portas SMB (como a porta 445) na Internet.
- Use autenticação forte: Aplique senhas fortes e autenticação multifator (MFA) para acesso de PMEs.
- Atualize os sistemas regularmente: Corrija vulnerabilidades de SMB para permanecer protegido contra explorações conhecidas.
- Desabilitar SMB1: Use SMB2 ou SMB3 com criptografia e assinatura habilitadas.
- Monitore a atividade da rede: Monitore e detecte comportamento incomum da rede.
Conclusão
Ataques de ransomware que exploram conexões SMB2 compartilhadas publicamente representam uma grave ameaça para empresas e indivíduos. Ao compreender os vetores de ataque e implementar medidas de segurança robustas, como as oferecidas por Seqrite você pode proteger seus sistemas e dados.
autores
Umar Khan A
Niraj Lazarus Makasare
Dixit Ashokbhai Panchal
Sumit Patil
Matin Tadvi



