confidence 2015: analiza przypadku: carbanak - jak uniknąć powtórki - przemysław skowron

18
Przemysław Skowron White Cat Security Analiza przypadku: Carbanak

Upload: proidea

Post on 28-Jul-2015

154 views

Category:

Software


4 download

TRANSCRIPT

Page 1: CONFidence 2015: Analiza przypadku: Carbanak - jak uniknąć powtórki - Przemysław Skowron

Przemysław Skowron White Cat Security

Analiza przypadku: Carbanak

Page 2: CONFidence 2015: Analiza przypadku: Carbanak - jak uniknąć powtórki - Przemysław Skowron

Agenda •  Motywacja •  Carbanak •  Bezpieczeństwo aktywne •  KillChain •  Win vs. NOT Lost •  Podsumowanie

Page 3: CONFidence 2015: Analiza przypadku: Carbanak - jak uniknąć powtórki - Przemysław Skowron

Motywacja •  Motywowanie jest przereklamowane,

inspiruj •  Szukaj ludzi, których nie musisz

motywować, nadal tacy są •  Stwórz warunki pracy przyjazne

pracownikom

Page 4: CONFidence 2015: Analiza przypadku: Carbanak - jak uniknąć powtórki - Przemysław Skowron

Carbanak •  Do 1 MLD $ strat w sektorze finansowym

na świecie (02/2014-) (by Kaspersky)

•  FS-ISAC zaprzecza skutecznym atakom w US

•  „polski” akcent w postaci IP, ale nie należącego do banku

Page 5: CONFidence 2015: Analiza przypadku: Carbanak - jak uniknąć powtórki - Przemysław Skowron

Carbanak •  Phishing -> załącznik -> instalacja

złośliwego oprogramowania -> kradzież danych

•  Nagrania video oraz wyniki pracy keyloggera trafiają do C2 – szukali metody na wyciągnięcie $ z banków

Page 6: CONFidence 2015: Analiza przypadku: Carbanak - jak uniknąć powtórki - Przemysław Skowron

Carbanak •  Wypłaty:

•  Bankomaty •  Przelewy

•  “Wpłaty”: •  Rachunki z saldami równoważącymi wypłaty

(bilans się zgadza)

Page 7: CONFidence 2015: Analiza przypadku: Carbanak - jak uniknąć powtórki - Przemysław Skowron

Bezpieczeństwo aktywne •  Adaptacja – ciągła

•  Wywiad na temat zagrożeń (ang. Threat intelligence) – zacznij od takiego, który potrafisz konsumować

•  Reaguj – automatycznie, tak często jak tylko możesz

Page 8: CONFidence 2015: Analiza przypadku: Carbanak - jak uniknąć powtórki - Przemysław Skowron

KillChain •  Czy ktoś słyszał o tej metodyce?

•  Czy ktoś próbował?

•  Czy ktoś używa?

Page 9: CONFidence 2015: Analiza przypadku: Carbanak - jak uniknąć powtórki - Przemysław Skowron

KillChain •  Recon (rekonesans punktów wejścia i jak ich

użyć) •  Weaponization (przygotowanie narzędzia

ataku/ładunku) •  Delivery (dostarczenie: e-mail, pendrive, itp.) •  Exploitation (“odpalenie” ładunku) •  Installation (instalacja kanału komunikacyjnego) •  C2 (zestawienie komunikacji z

“Command&Control”) •  Actions or Objectives (kradzież danych, skok

dalej, itp.)

Page 10: CONFidence 2015: Analiza przypadku: Carbanak - jak uniknąć powtórki - Przemysław Skowron

KillChain •  Recon (rekonesans punktów wejścia i jak ich

użyć) •  Weaponization (przygotowanie narzędzia

ataku/ładunku) •  Delivery (dostarczenie: e-mail, pendrive, itp.) •  Exploitation (“odpalenie” ładunku) •  Installation (instalacja kanału komunikacyjnego) •  C2 (zestawienie komunikacji z

“Command&Control”) •  Actions or Objectives (kradzież danych, skok

dalej, itp.)

Page 11: CONFidence 2015: Analiza przypadku: Carbanak - jak uniknąć powtórki - Przemysław Skowron

KillChain •  Recon (rekonesans punktów wejścia i jak ich

użyć) •  Weaponization (przygotowanie narzędzia

ataku/ładunku) •  Delivery (dostarczenie: e-mail, pendrive, itp.) •  Exploitation (“odpalenie” ładunku) •  Installation (instalacja kanału komunikacyjnego) •  C2 (zestawienie komunikacji z

“Command&Control”) •  Actions or Objectives (kradzież danych, skok

dalej, itp.)

Page 12: CONFidence 2015: Analiza przypadku: Carbanak - jak uniknąć powtórki - Przemysław Skowron

KillChain •  Recon (rekonesans punktów wejścia i jak ich

użyć) •  Weaponization (przygotowanie narzędzia

ataku/ładunku) •  Delivery (dostarczenie: e-mail, pendrive, itp.) •  Exploitation (“odpalenie” ładunku) •  Installation (instalacja kanału komunikacyjnego) •  C2 (zestawienie komunikacji z

“Command&Control”) •  Actions or Objectives (kradzież danych, skok

dalej, itp.)

Page 13: CONFidence 2015: Analiza przypadku: Carbanak - jak uniknąć powtórki - Przemysław Skowron

Kill Chain – Home Work Faza Detekcja Prewencja Zakłócenie Degradacja Zwodzenie

Rekonesans

Uzbrojenie

Dostarczenie

Wykorzystanie

Instalacja

C2

A or O

Page 14: CONFidence 2015: Analiza przypadku: Carbanak - jak uniknąć powtórki - Przemysław Skowron

Kill Chain •  Przyjmijcie scenariusz ataku i wypełnijcie

tabelkę (tym co macie, tym co potrzebujecie mieć)

•  Szukajcie wspólnych mianowników, atrybutów, cech dla analizowanych zdarzeń

•  Agregujcie zdarzenia w oparciu o te cechy

Page 15: CONFidence 2015: Analiza przypadku: Carbanak - jak uniknąć powtórki - Przemysław Skowron

Kill Chain •  Powtarzajcie proces dla kolejnych

scenariuszy (metody wykrywania wektorów zaczną się powtarzać, najczęściej zmieniają się scenariusze socjotechniczne)

•  Daj sobie szansę na zatrzymanie wroga choćby u bram, którymi będzie chciał uciec z łupem

Page 16: CONFidence 2015: Analiza przypadku: Carbanak - jak uniknąć powtórki - Przemysław Skowron

Win vs. NOT Lost •  Defensywni nie są od wygrywania, nie

dajmy przegrać

•  Przegrana bitwa nie oznacza przegranej wojny

•  Akceptacja powyższych pozwoli walczyć dłużej, inaczej poddasz się bez walki

Page 17: CONFidence 2015: Analiza przypadku: Carbanak - jak uniknąć powtórki - Przemysław Skowron

Podsumowanie •  W Polsce trudno znaleźć przykłady metodyk

adaptowanych do świata IT -> szukaj w US

•  Wykorzystaj to co masz, rozejrzyj się (nawet AV może pomóc)

•  Nie deprymuj się brakiem idealnych rozwiązań, WALCZ!

Page 18: CONFidence 2015: Analiza przypadku: Carbanak - jak uniknąć powtórki - Przemysław Skowron

Dziękuję! (szczególnie z uwagi na porę)

[email protected]

http://www.whitecatsec.com