Описание: Автоматическая система защиты предотвратила угрозу раньше, чем ситуация вышла из-под контроля.

Порой в борьбе с кибератаками решающее значение имеет не скорость человеческой реакции, а быстродействие автоматизированных систем безопасности. Компания QNET, являющаяся крупным участником рынка прямых продаж с распределённой структурой команды и небольшим отделом мониторинга информационной безопасности, столкнулась с такой ситуацией. Развёрнутая в её инфраструктуре система Microsoft Defender за всего 128 секунд пресекла попытку атаки на машину одного из работников, оперативно отключив устройство от сети до того, как киберпреступники смогли укрепить свои позиции.

Злоумышленники начали атаку через вредоносный файл, который сотрудник открыл — вероятно, получив его через электронную почту или веб-браузер. Этот файл активировал встроенный компонент операционной системы mshta.exe, широко используемый преступниками для скрытого выполнения вредоносного кода, минуя средства защиты. Используя этот инструмент, вредонос подключился к управляющему серверу и загрузил дополнительный вредоносный модуль.

В то же самое время Defender обнаружил тревожные признаки активности посредством двух независимых каналов обнаружения: первый механизм заметил странные манипуляции с системным реестром, второй выявил в действиях программы характеристики реальной атаки, отличив её от легального использования системного приложения. Проанализировав поступившие сигналы и определив достаточный уровень вероятности опасности, система приняла решение отключить скомпрометированный компьютер.

Спустя несколько мгновений Defender самостоятельно выполнил процедуру отключения — ту же операцию, которую обычно осуществляет вручную сотрудник отдела безопасности. Машина потеряла доступ к корпоративной сети, сохранив только соединение с сервисами Defender. Соединение с серверами преступников было разорвано незамедлительно, а время от первого обнаружения до полной изоляции составило 128 секунд.

Если бы система не сработала автоматически, задержка на проведение анализа дала бы нарушителям возможность укрепиться в системе, похитить пароли доступа и запустить дополнительные компоненты атаки. Однако благодаря оперативной изоляции ничего подобного произойти не смогло: процесс, инициированный через mshta.exe, не получил возможности продолжить своё развитие и укрепиться в операционной системе.

Никаких данных о попытке расширения атаки на соседние машины обнаружено не было ни до момента блокировки, ни после неё. Инцидент удалось локализовать на уровне одного устройства. Специалист отдела информационной безопасности приступил к детальному расследованию только после того, как устройство было отключено, и получил полный набор информации о хронологии произошедших событий.

Для минимизации подобных угроз организациям следует активировать функции быстрого автоматического ответа на попытки атак, включая отключение скомпрометированных устройств, в составе программных комплексов защиты конечных узлов сети, а также правильно настроить параметры исключений для систем, критичных для функционирования компании, чтобы автоматическое отключение не нарушало их работу.