Сегодня практически любая атака с использование программ-вымогателей предполагает эксфильтрацию данных. Часто атакующие используют одни и те же инструменты, но бывают и исключения.
Например, согласно отчету Arctic Wolf Labs, атакующие, распространяющие вымогатель Qilin, использовали для эксфильтрации данных Proton Drive. Это облачное хранилище от швейцарской компании Proton, ориентированное на конфиденциальность. Его главная особенность — сквозное шифрование, при котором ваши файлы шифруются на устройстве до отправки в облако.
Безусловно, данный инструмент может использоваться в ИТ-инфраструктуре легитимно, тем не менее, он также может быть предвестником развертывания вымогательского ПО, поэтому вполне подходит для проактивного поиска:
event_type: "processcreatewin"
AND
proc_file_productname: "Proton Drive"
Скоро увидимся!
English version
