ISSUE #002
An attack at 2:14 AM
A las 2:14 de la madrugada de un día lectivo normal, una cuenta inactiva de la red de un distrito escolar estadounidense se reactivó tras años de inactividad. El atacante pensó que nadie estaría pendiente. Se equivocó.
Analytics
Estados Unidos
Educación
Malware sin archivos
Contenido
A las 2:14 de la madrugada de un día lectivo cualquiera, uno de nuestros analistas de MDR detectó una anomalía en un ordenador perteneciente a un distrito escolar estadounidense de tamaño medio: un comando de PowerShell muy ofuscado procedente de una cuenta que llevaba años inactiva.
Una cuenta inactiva vuelve a la vida
Aunque un análisis menos especializado podría haber descartado esta actividad como una anomalía del sistema, el analista identificó los signos característicos del malware sin archivos. Aprovechando un momento en el que creía que nadie le observaba, un atacante había inyectado código malicioso directamente en la memoria del sistema de un ordenador para eludir las defensas tradicionales basadas en archivos, sin dejar rastros que el software antivirus estándar pudiera detectar.
El agresor se quedó paralizado en el sitio
Nuestro analista actuó de inmediato para neutralizar al atacante. Hizo lo siguiente:
- Se ha validado la cuenta inactiva y se ha convertido la alerta sospechosa en un IOC confirmado.
- Se ha desofuscado el código de PowerShell, identificando un programa de descarga que se comunica con el servidor del atacante.
- Discovered that we had already blocked the domain used for secondary tooling.
- Se aisló el servidor afectado, dejando activo únicamente el enlace seguro del equipo MDR.
El aislamiento rápido inmovilizó eficazmente al atacante y bloqueó cualquier intento de movimiento lateral hacia las bases de datos confidenciales de alumnos o los servidores administrativos del distrito.
With the threat contained, our MDR team performed a forensic sweep of the process tree. They identified the parent process that launched the PowerShell script and terminated it to clear the malicious code from the system memory. They also scanned the registry and searched scheduled tasks for any backdoors left by the attacker.
Por último, nuestro equipo de MDR llevó a cabo un análisis final y exhaustivo para comprobar que el entorno estaba limpio antes de levantar el aislamiento del host.
A dozen schools saved
Un análisis más detallado del ataque reveló un detalle sorprendente. El atacante había permanecido inactivo, a la espera del momento oportuno para intensificar sus acciones, y había comprometido la seguridad del centro educativo dos semanas antes de que este se incorporara a nuestro servicio MDR.
Waiting for the right moment to strike, co-opting stolen identities, using admin tools like PowerShell, and employing fileless malware are all techniques designed to reduce an attacker’s footprint. However, attackers know that even the stealthiest techniques are likely to trigger EDR alerts for suspicious activity, so they routinely attack at night when they think IT staff are unlikely to be watching.
The threat of attackers operating when his team was offline was exactly what led the school district’s IT Manager to deploy our MDR service. The partnership ensured the district had the around-the-clock protection it needed to secure its infrastructure, and the decision paid off sooner than anyone expected.
La vigilancia nocturna de nuestros analistas detectó la amenaza tan pronto como surgió, antes de que pudiera desplegar cargas útiles secundarias o cifrar archivos, lo que evitó una filtración generalizada que podría haber paralizado las operaciones en 12 centros educativos que atienden a 5.000 alumnos.
If we hadn’t brought in ThreatDown MDR, this threat would have stayed hidden until it was too late. Having a team that understands our environment and acts before a crisis starts has changed everything for us.
IT Manager, US school district
Reconstrucción
Desde la primera señal hasta el traspaso completo
Una cuenta inactiva
A dormant account sparks to life after years of inactivity, running a heavily obfuscated PowerShell command.
Tácticas de sigilo
Para evitar ser detectado, el atacante actúa por la noche, utiliza una cuenta legítima y ejecuta malware sin archivos.
Acceso denegado
Deobfuscation reveals a downloader attempting to talk to a server that we had already blocked.
Aislado y barrido
Se aísla el equipo anfitrión, se elimina el código malicioso de la memoria y se revisan el registro y las tareas programadas en busca de puertas traseras.
Limpieza verificada
Un análisis exhaustivo confirma que el entorno está limpio antes de levantar el aislamiento del equipo. Las bases de datos de los alumnos y los servidores administrativos no han sufrido daños, y ninguna carga útil secundaria ha afectado a la red.