O Cloud Firewall defende contra worms de mineração ao detectar e bloquear tráfego malicioso em tempo real. Este documento explica como utilizar o Cloud Firewall e o Security Center para proteger seu ambiente em nuvem por meio de prevenção, detecção e resposta a incidentes.
Limitações
-
Edição do Cloud Firewall
A detecção e defesa contra worms de mineração estão disponíveis apenas nas edições Premium, Enterprise ou Ultimate do Cloud Firewall. Para mais informações, consulte Adquirir o Cloud Firewall.
-
Edição do Security Center
Os recursos disponíveis no Security Center variam conforme a edição. Para mais informações, consulte Recursos.
Como os worms de mineração se propagam
O Relatório de Análise de Criptomineração em Nuvem de 2018 da equipe de segurança da Alibaba Cloud constatou que grandes ondas de vulnerabilidades de dia zero costumam ser seguidas por surtos rápidos de worms de mineração. Esses worms prejudicam os negócios ao consumir recursos do sistema. Alguns, como o XBash, vêm inclusive acompanhados de ransomware, causando perdas financeiras e de dados.
A equipe de segurança da Alibaba Cloud identificou que os worms de mineração na nuvem se espalham principalmente explorando as seguintes vulnerabilidades:
-
Exploração de vulnerabilidades comuns
Worms de mineração exploram vulnerabilidades comuns em aplicações, como configurações incorretas e senhas fracas. Eles também utilizam ataques de força bruta contra serviços como SSH, RDP e Telnet para escanear e infectar novos hosts.
-
Exploração de vulnerabilidades de dia zero e N-day
Esses worms também aproveitam o intervalo entre a descoberta e a correção de vulnerabilidades de dia zero e N-day, permitindo infecções rápidas e em larga escala.
Estratégia de defesa
|
Fase |
Solução |
Ações |
|
Prevenção |
Crie políticas de controle de acesso no Cloud Firewall para permitir apenas tráfego confiável. |
Crie uma política de controle de acesso de saída para permitir tráfego para endereços IP públicos confiáveis e negar todo o restante. Para mais informações, consulte Políticas de controle de acesso. |
|
Ative o Threat Engine no Cloud Firewall para bloquear atividades de mineração. |
Usar o Cloud Firewall para defender contra worms de mineração |
|
|
Utilize o recurso de Prevenção de Intrusão do Cloud Firewall para detectar e bloquear tráfego de ataque. |
||
|
Use o recurso antivírus do Security Center para bloquear automaticamente vírus, conexões maliciosas e webshells, evitando incidentes de mineração em suas instâncias ECS. |
||
|
Trate alertas de segurança no Security Center para detectar programas de mineração e comunicação com pools de mineração em suas instâncias ECS. |
||
|
Detecção e resposta |
Utilize o recurso Breach Awareness do Cloud Firewall para detectar rapidamente worms de mineração. |
Na página Breach Detection, é possível identificar eventos específicos e os endereços externos aos quais eles se conectam. Para mais informações, consulte Usar o Cloud Firewall para detectar worms de mineração. |
|
Empregue o recurso de Prevenção de Intrusão do Cloud Firewall para contenção rápida de ameaças. |
Ative a Basic Protection no Cloud Firewall para bloquear downloads de arquivos maliciosos. Para mais informações, consulte Como usar o Cloud Firewall para contenção rápida de ameaças após uma intrusão. |
|
|
Use políticas de controle de acesso do Cloud Firewall para bloquear conexões de criptomineração. |
Crie uma política de controle de acesso de saída para permitir tráfego para endereços IP públicos confiáveis e defina a ação para tráfego destinado a endereços de pools de mineração como Deny. |
|
|
Siga as melhores práticas do Cloud Firewall baseadas no framework ATT&CK. |
O Cloud Firewall oferece recursos como regras básicas, correção virtual e inteligência contra ameaças que cobrem diversos riscos do framework ATT&CK. Recomendamos seguir as Melhores práticas do Cloud Firewall baseadas no framework ATT&CK para aprimorar sua segurança de rede. |
|
|
Pós-intrusão |
Utilize o Security Center para rastrear a origem do ataque do vírus de mineração. |
Visualizar resultados da análise de origem do ataque Se nenhuma comunicação relacionada for detectada ou nenhum alerta for gerado dentro de sete dias, o vírus de mineração ou trojan foi removido. Para mais informações sobre como visualizar os resultados da consulta, consulte Breach Awareness. |
Defesa contra worms de mineração com o Cloud Firewall
Defesa contra vulnerabilidades comuns
Para defender contra ataques de força bruta, como os direcionados a SSH e RDP, o recurso Basic Protection do Cloud Firewall inclui detecção convencional desse tipo de ataque. Ele calcula limiares para tentativas e falhas de login e, se um endereço IP ultrapassar o limite, será bloqueado. Esse recurso utiliza modelos comportamentais baseados nos seus hábitos de acesso para bloquear logins anômalos sem interromper acessos legítimos.
No caso de exploits comuns, como o uso de Redis para gravar tarefas cron ou UDFs de banco de dados para execução de comandos, o recurso Basic Protection utiliza a vasta biblioteca de amostras de ataques da Alibaba Cloud para criar regras de defesa precisas.
Para ativar a Basic Protection e defender contra vulnerabilidades comuns, siga estas etapas:
Faça login no console do Cloud Firewall.
No painel de navegação à esquerda, escolha .
Na aba Internet Border, defina o Threat Engine Mode como Blocking Mode - Loose.
Na aba , ative a chave Basic Protection.
No painel de navegação à esquerda, escolha . Na página IPS, visualize os logs detalhados de bloqueio na lista.
Defesa contra vulnerabilidades de dia zero e N-day
Se vulnerabilidades populares de dia zero e N-day não forem corrigidas a tempo, o risco de infecção por worms de mineração aumenta significativamente. O Cloud Firewall utiliza uma rede de honeypots implantados para analisar tráfego de ataque suspeito e coleta inteligência sobre vulnerabilidades da Plataforma de Crowdsourcing de Segurança da Alibaba Cloud. Esse processo permite a descoberta oportuna de exploits, a obtenção de PoCs e a criação de correções virtuais, proporcionando uma vantagem crítica contra atacantes.
É possível ativar a correção virtual para defender contra vulnerabilidades de dia zero e N-day. Para isso, execute as seguintes etapas:
Faça login no console do Cloud Firewall.
No painel de navegação à esquerda, escolha .
-
Na aba Virtual Patching, ative a chave Virtual Patching. Em seguida, você poderá visualizar e gerenciar as regras de correção virtual na lista.
Após ativar esse recurso, o topo da página exibe estatísticas das regras, como o número total de regras, quantidade de regras ativadas/desativadas, número de vulnerabilidades de alto risco e quantidade de ataques bloqueados atualmente, além da versão da biblioteca de regras. É possível filtrar regras por critérios como Risk Level, Attack Type, Attack Target, Status, Supported Engine Mode e Current Action. A lista de regras inclui informações como Rule ID, Rule Name, CVE ID, Risk Level, Current Action e Status.
Detecção de worms de mineração com o Cloud Firewall
Mesmo com medidas robustas de prevenção de intrusão na borda da rede pública, os sistemas ainda podem ser infectados por worms de mineração. Por exemplo, um worm pode se propagar de uma máquina de desenvolvimento para a rede de produção via VPN, ou uma infecção em larga escala pode ocorrer se imagens de sistema ou docker usadas em operações já estiverem pré-infectadas com um vírus de mineração.
O Cloud Firewall oferece o recurso Breach Detection, impulsionado pela Análise de Tráfego de Rede (NTA), para detectar infecções por worms de mineração de forma rápida e eficaz. Utilizando sua rede de inteligência contra ameaças, o Cloud Firewall identifica endereços de pools de mineração, detecta downloads de trojans de mineração, reconhece protocolos de comunicação de mineração e emite alertas em tempo real sobre atividades de mineração em seus hosts.
Use o recurso Quick Blocking na página Breach Detection para detectar worms de mineração e bloquear a comunicação entre trojans e pools de mineração no nível da rede. Para ativar o bloqueio automático, execute as seguintes etapas:
Faça login no console do Cloud Firewall.
No painel de navegação à esquerda, escolha .
-
Na página Breach Detection, localize um evento específico na lista e clique em Details na coluna Actions.
No painel Event Details, é possível visualizar o endereço externo ao qual o programa de mineração se conecta.
Faça login no servidor afetado, localize o processo de mineração e remova-o.
Contenção rápida de ameaças
Caso um servidor já esteja infectado com um worm de mineração, o Cloud Firewall ajuda a conter a ameaça e minimizar perdas de negócios e dados ao bloquear downloads de arquivos maliciosos, interceptar comunicações C&C e reforçar o controle de acesso para zonas críticas de negócios.
-
Bloquear downloads de arquivos maliciosos
Após a infecção de um host por um worm de mineração, ele frequentemente tenta baixar arquivos maliciosos adicionais. O recurso Basic Protection do Cloud Firewall inclui detecção de arquivos maliciosos. Ele utiliza atualizações em tempo real de assinaturas exclusivas e hashes difusos para worms de mineração comuns. Se um host infectado tentar baixar novas cargas úteis de ataque, o Cloud Firewall realiza verificações de segurança, incluindo reconstrução de arquivos e correspondência de assinaturas no tráfego. Ao detectar um download malicioso, o sistema gera um alerta e bloqueia a transferência.
Ative a chave Basic Protection na aba da página IPS Configuration para bloquear downloads de arquivos maliciosos.
-
Interceptar comunicação C&C
Depois que um host é infectado, o worm de mineração pode tentar se comunicar com um servidor de Comando e Controle (C&C) para receber comandos maliciosos adicionais ou exfiltrar dados sensíveis. O recurso Basic Protection do Cloud Firewall intercepta essa comunicação C&C em tempo real pelos seguintes métodos:
Analisa e monitora dados de worms em toda a rede e tráfego de servidores C&C para criar assinaturas de tráfego anômalo. Monitora continuamente mudanças na comunicação C&C e extrai padrões de ataque para garantir detecção oportuna.
Aprende automaticamente com dados históricos de tráfego para construir um modelo de detecção de tráfego anômalo, ajudando a descobrir potenciais worms de mineração desconhecidos.
Utiliza visualização de big data para traçar perfis de comportamento de acesso IP em toda a rede. Emprega machine learning para identificar endereços IP e domínios de acesso anômalos, correlaciona esses dados com informações de ataques em toda a rede e mantém uma biblioteca de inteligência contra ameaças C&C. Isso permite correspondência em tempo real com o tráfego do servidor para bloquear conexões C&C maliciosas.
Ative o recurso Basic Protection na página para interceptar comunicações C&C.
-
Ativar controle de acesso rigoroso para zonas críticas de negócios
Serviços críticos frequentemente precisam ser expostos à internet, mas varreduras e ataques vindos da rede externa representam uma ameaça aos seus ativos, dificultando o controle de acesso externo granular. No entanto, para conexões de saída iniciadas a partir de uma instância ECS, um endereço IP elástico ou uma rede interna, o número de domínios ou endereços IP de destino geralmente é controlável e limitado a serviços legítimos. Implementar controle de acesso de saída baseado em domínio ou IP pode impedir que um host ECS comprometido implante trojans de mineração ou se comunique com servidores C&C.
O Cloud Firewall permite definir regras de controle de acesso baseadas em nomes de domínio de destino (incluindo domínios curinga) e endereços IP. Para proteger serviços críticos de negócios, configure uma política de controle de acesso Outbound rigorosa. Essa política permite que seus serviços críticos se conectem apenas a domínios ou endereços IP de destino específicos, negando todas as outras conexões de saída. Essa abordagem previne eficazmente o download e a propagação de worms de mineração, além de impedir atividades de persistência e monetização pós-violação.
Por exemplo, suponha que sua rede interna faça conexões de saída para um total de seis endereços IP, onde os serviços NTP são todos identificados como produtos Alibaba Cloud e o servidor DNS é um endereço conhecido como 8.8.8.8. Seguindo as recomendações de segurança do Cloud Firewall, crie uma política para permitir tráfego para esses seis endereços IP e negar todas as outras conexões de saída. Essa configuração evita atividades maliciosas, como downloads de malware e comunicação C&C, sem afetar as operações normais dos negócios.
Na aba Outbound da página no console do Cloud Firewall, crie uma política de controle de acesso de saída para permitir tráfego para endereços IP públicos confiáveis e negar todo o restante do tráfego de saída.
A propagação massiva de worms de mineração é impulsionada por vulnerabilidades persistentes em aplicações, pelo surgimento frequente de vulnerabilidades de dia zero e pela alta eficiência da monetização via criptomineração. Integre o Cloud Firewall de forma transparente para proteger suas aplicações contra uma ampla gama de ataques baseados na internet. Utilizando seu extenso poder computacional e inteligência contra ameaças em toda a rede, ele detecta rapidamente novas ameaças para protegê-lo contra worms de mineração. O Cloud Firewall também escala elasticamente junto com seu negócio, permitindo que você foque no crescimento sem preocupações com segurança.