ISSUE #002

An attack at 2:14 AM

À 2 h 14 du matin, un jour d'école ordinaire, un compte inactif sur le réseau d'un district scolaire américain s'est réactivé après des années d'inactivité. Le pirate pensait que personne ne le surveillerait. Il s'est trompé.

Analytics

États-Unis

Éducation

Malware sans fichier

Contenu

Tôt le matin, à 2 h 14, lors d'une journée scolaire ordinaire, l'un de nos analystes MDR a détecté une anomalie sur un ordinateur appartenant à un district scolaire américain de taille moyenne : une commande PowerShell fortement obscurcie provenant d'un compte inactif depuis des années.

Un compte inactif reprend vie

Alors qu'une analyse moins pointue aurait pu considérer cette activité comme une simple anomalie du système, l'analyste a identifié les signes caractéristiques d'un logiciel malveillant sans fichier. Profitant d'un moment où il pensait passer inaperçu, un pirate avait injecté du code malveillant directement dans la mémoire système d'un ordinateur afin de contourner les défenses traditionnelles basées sur les fichiers, sans laisser de traces susceptibles d'être détectées par les logiciels antivirus classiques.

L'agresseur s'est figé sur place

Notre analyste a réagi immédiatement pour neutraliser l'attaquant. Il a :

  • Nous avons validé le compte inactif et transformé l'alerte suspecte en un indicateur de compromission (IOC) confirmé.
  • Nous avons désobfusqué le code PowerShell et identifié un programme de téléchargement qui communiquait avec le serveur de l'attaquant.
  • Discovered that we had already blocked the domain used for secondary tooling.
  • Nous avons isolé l'hôte concerné, en ne conservant que la connexion sécurisée de l'équipe MDR.

L'isolation rapide a permis de bloquer efficacement l'attaquant et d'empêcher toute tentative de propagation latérale vers les bases de données sensibles contenant les informations sur les élèves ou vers les serveurs administratifs du district.

With the threat contained, our MDR team performed a forensic sweep of the process tree. They identified the parent process that launched the PowerShell script and terminated it to clear the malicious code from the system memory. They also scanned the registry and searched scheduled tasks for any backdoors left by the attacker.

Enfin, notre équipe MDR a effectué une analyse finale et exhaustive afin de vérifier que l'environnement était sain avant de lever l'isolement de l'hôte.

A dozen schools saved

Une analyse plus approfondie de l'attaque a révélé un détail surprenant. L'attaquant était resté en sommeil, attendant le moment propice pour passer à la vitesse supérieure, et avait compromis l'école deux semaines avant que celle-ci ne rejoigne notre service MDR.

Waiting for the right moment to strike, co-opting stolen identities, using admin tools like PowerShell, and employing fileless malware are all techniques designed to reduce an attacker’s footprint. However, attackers know that even the stealthiest techniques are likely to trigger EDR alerts for suspicious activity, so they routinely attack at night when they think IT staff are unlikely to be watching.

The threat of attackers operating when his team was offline was exactly what led the school district’s IT Manager to deploy our MDR service. The partnership ensured the district had the around-the-clock protection it needed to secure its infrastructure, and the decision paid off sooner than anyone expected.

Grâce à la vigilance de nos analystes, qui ont travaillé toute la nuit, la menace a été détectée dès son apparition, avant même qu’elle ne puisse déployer des charges utiles secondaires ou chiffrer des fichiers, ce qui a permis d’éviter une violation à grande échelle qui aurait pu perturber le fonctionnement de 12 établissements scolaires accueillant 5 000 élèves.

Si nous n’avions pas fait appel à la solution MDR d’ ThreatDown , cette menace serait restée cachée jusqu’à ce qu’il soit trop tard. Le fait de pouvoir compter sur une équipe qui comprend notre environnement et qui intervient avant même qu’une crise ne se déclare a tout changé pour nous.

IT Manager, US school district


Reconstruction

Du premier signal au transfert complet

Signal

Un compte inactif

A dormant account sparks to life after years of inactivity, running a heavily obfuscated PowerShell command.

Intuition

Tactiques de furtivité

Pour éviter d'être repéré, le pirate agit de nuit, utilise un compte légitime et exécute un logiciel malveillant sans fichier.

Confirmation

Accès refusé

Deobfuscation reveals a downloader attempting to talk to a server that we had already blocked.

Confinement

Isolé et balayé

L'hôte est isolé, le code malveillant est supprimé de la mémoire, et le registre ainsi que les tâches planifiées sont analysés à la recherche de portes dérobées.

Passation de pouvoir

Propreté certifiée

Une analyse approfondie confirme que l'environnement est sain avant la levée de l'isolement de l'hôte. Les bases de données des étudiants et les serveurs administratifs n'ont pas été affectés, et aucune charge utile secondaire n'a atteint le réseau.

No business fights alone.

Discover how our MDR heroes can help you.