Aunque riesgos emergentes como el malware generado por IA acaparan titulares, la realidad del panorama de amenazas actual es más directa. La mayoría de los ataques modernos, incluido el ransomware, son operaciones de hacking manual. Los atacantes navegan cuidadosamente por los sistemas, utilizando un enfoque de "Living Off the Land" (LOTL) para explotar utilidades legítimas del sistema.
Para determinar la frecuencia de estos binarios LOTL, analizamos 700.000 incidentes de seguridad de nuestra plataforma Bitdefender GravityZone, junto con datos de telemetría de uso legítimo de los últimos 90 días. Los incidentes de seguridad no eran alertas simples, sino eventos correlacionados, y analizamos toda la cadena de comandos para identificar con qué frecuencia los atacantes usan binarios LOTL. El resultado: el 84% de los ataques principales (incidentes de alta gravedad) involucraban el uso de binarios LOTL. Para validación, examinamos nuestros datos MDR y encontramos una tendencia consistente: el 85% de los incidentes involucraban técnicas LOTL.
Si bien esta fue nuestra investigación interna para apoyar el desarrollo de la tecnología GravityZone PHASR, descubrimos numerosas ideas en estos datos y decidimos compartir algunos aspectos destacados mientras trabajamos en un informe más completo para los entusiastas de los datos.
La herramienta más abusada: Netsh.exe
Aunque las herramientas LOTL son un tema bien cubierto, la mayoría de los análisis previos se basaban en la experiencia, no en datos duros. Basamos nuestro análisis en la frecuencia de uso de las herramientas, en lugar del daño que podrían causar. Esperábamos descubrir binarios que se abusan con frecuencia pero rara vez se usan con fines legítimos.
Lo que fue bastante visible de inmediato es que las herramientas populares entre los atacantes también son muy populares entre los administradores. Sin sorpresas, los sospechosos habituales como powershell.exe, wscript.exe y cscript.exe estaban presentes. Sin embargo, uno de los hallazgos más sorprendentes fue que netsh.exe era la herramienta más abusada, apareciendo en un tercio de los ataques principales. Aunque verificar las configuraciones del firewall es un paso inicial lógico para los atacantes, esto demuestra claramente cómo el análisis de datos puede resaltar tendencias que los operadores humanos podrían ignorar instintivamente.
Como se mencionó anteriormente, la popularidad de las herramientas entre los atacantes a menudo refleja su popularidad entre los administradores legítimos. Esta tendencia general se mantuvo en su mayor parte, pero aparecieron algunas excepciones notables. Específicamente, herramientas como mshta.exe, pwsh.exe y bitsadmin.exe se usaron en ataques, pero rara vez se vieron en tareas administrativas legítimas.
La tentación de las soluciones simples
Nuestra investigación reveló otra observación inesperada: el uso generalizado de PowerShell.exe en entornos empresariales. Aunque casi el 96% de las organizaciones en nuestro conjunto de datos utilizan PowerShell de forma legítima, nuestra expectativa inicial era que su ejecución se limitara principalmente a los administradores. Para nuestra sorpresa, detectamos actividad de PowerShell en un asombroso 73% de todos los endpoints. Una investigación adicional reveló que PowerShell es invocado con frecuencia no solo por administradores (y sus molestos scripts de inicio/cierre de sesión), sino también por aplicaciones de terceros que ejecutan código PowerShell sin una interfaz visible.
Un patrón similar surgió con wmic.exe. Esta herramienta, popular alrededor del año 2000, ha sido reemplazada en gran medida por PowerShell para fines administrativos y está programada para ser descontinuada por Microsoft. Sin embargo, nos sorprendió encontrar su uso regular en muchas estaciones de trabajo. Analizando los datos, quedó claro que wmic.exe todavía es empleado comúnmente por una multitud de aplicaciones de terceros para recopilar información del sistema.
El análisis geográfico reveló diferencias intrigantes en el uso de herramientas. Por ejemplo, PowerShell.exe mostró una presencia notablemente menor en APAC (Asia-Pacífico), con solo el 53.3% de las organizaciones en nuestro conjunto de datos. Esto contrasta fuertemente con EMEA, donde nuestro análisis indicó una tasa de adopción mucho más alta del 97.3%. Por el contrario, mientras que el uso de PowerShell era menor en APAC, reg.exe estaba más presente en esta región en comparación con todas las demás áreas geográficas.
Esto subraya la importancia de una comprensión matizada, ya que incluso las herramientas que parecen obsoletas o no utilizadas pueden ser críticas para funciones específicas y deshabilitarlas puede causar interrupciones imprevistas.
No puedes vivir con ellas, no puedes vivir sin ellas
La realidad LOTL de que "no podemos vivir con ellas, y no podemos vivir sin ellas" informó directamente el desarrollo de nuestra tecnología Bitdefender GravityZone Proactive Hardening and Attack Surface Reduction (PHASR). Reconociendo los riesgos inherentes y el potencial de interrupción al simplemente bloquear estas herramientas esenciales, PHASR adopta un enfoque más matizado e inteligente: endurecimiento individualizado de endpoints mediante control basado en acciones.
PHASR va más allá de bloquear herramientas completas; también monitorea y detiene las acciones específicas que los atacantes usan dentro de ellas. Al analizar el comportamiento de procesos como powershell.exe, wmic.exe o certutil.exe, PHASR puede distinguir la intención maliciosa del uso legítimo. Por ejemplo, mientras permite que PowerShell ejecute scripts regulares, PHASR puede bloquear proactivamente sus intentos de ejecutar comandos cifrados o manipular configuraciones críticas del sistema.
Considere WMIC.exe nuevamente. En lugar de bloquear toda la herramienta, lo que podría interrumpir operaciones legítimas, PHASR diferencia entre su uso legítimo para la recuperación de información del sistema y su abuso para movimiento lateral o manipulación de procesos. Este bloqueo a nivel de acción, combinado con el análisis en capas del comportamiento del usuario y del atacante, permite una protección personalizada sin interrupción del negocio.
La efectividad de PHASR radica en su arquitectura, que incorpora cientos de reglas granulares informadas por los manuales de juego de atacantes conocidos y nuestra extensa inteligencia de amenazas. El motor aprende continuamente estableciendo una línea base del comportamiento típico del usuario y de las aplicaciones en cada endpoint. Este comportamiento aprendido se compara constantemente con patrones maliciosos conocidos y amenazas emergentes. El análisis inteligente permite a PHASR no solo detectar e informar actividad sospechosa, sino también bloquear proactivamente el acceso a herramientas específicas o incluso partes de su funcionalidad cuando su uso se desvía de la línea base establecida y se alinea con indicadores maliciosos. Este bloqueo proactivo ocurre sin problemas, sin requerir ajustes manuales constantes de políticas o ajustes finos, asegurando una protección robusta incluso contra ataques LOTL novedosos.
Conclusión
Las palabras de "gg", el líder del grupo de ransomware BlackBasta, subrayan escalofriantemente el desafío central revelado por nuestro análisis de 700.000 incidentes de seguridad. "Si usamos utilidades estándar, no seremos detectados... Nunca dejamos caer herramientas en las máquinas". La abrumadora prevalencia del 84% de las técnicas LOTL en ataques principales valida directamente esta perspectiva del adversario.
Los atacantes tienen éxito demostrable en evadir las defensas tradicionales al manipular hábilmente las mismas utilidades del sistema en las que confiamos y dependemos a diario. Esta cruda realidad exige un cambio fundamental hacia soluciones de seguridad como Bitdefender PHASR, que va más allá del bloqueo brusco para discernir y neutralizar inteligentemente la intención maliciosa dentro de estas herramientas esenciales, contrarrestando efectivamente la afirmación de indetectabilidad del atacante.
Sobre el autor: Martin Zugec trabaja como Director de Soluciones Técnicas en Bitdefender, ayudando a proteger al mundo del cibercrimen. Tiene más de 20 años de experiencia de campo, trabajando como arquitecto en proyectos de virtualización y viajando por el mundo. Combinando su pasión por contar historias con experiencias del mundo real, Martin es un orador habitual en las principales conferencias de la industria y bloguero de ciberseguridad. Sus charlas abarcan una variedad de temas, desde las tácticas de los actores de amenazas y el panorama cambiante del ransomware hasta la mejora de la eficacia en las operaciones de seguridad.