A Defender 128 másodperc alatt megállíthatja a zsarolóvírusokat
Microsoft bemutatta a Microsoft Defender XDR egyik új, automatikus incidenskezelési képességét, amely egy valós zsarolóvírus-támadás során mindössze 128 másodperc alatt állította meg a támadási láncot a QNET vállalatnál. Az eset jelentősége nem önmagában a gyors észlelésben rejlik, hanem abban, hogy a Defender emberi beavatkozás nélkül döntött a kompromittált végpont teljes hálózati leválasztásáról, még mielőtt a támadók elérték volna a második fertőzési fázist. A támadás egy, a Windows részét képező legitim eszköz, az mshta.exe segítségével indult, amely egy külső szerverről töltötte le a második lépcsős kártevőt – ez a Living-off-the-Land (LotL) technika tipikus példája, amikor a támadók nem saját programot futtatnak, hanem a rendszer beépített eszközeit használják a védelem kijátszására. A Defender ugyanabban a másodpercben két különböző észlelési mechanizmussal azonosította a gyanús viselkedést, majd mesterséges intelligenciával összekapcsolta az eseményeket, nagy bizonyossággal támadásnak minősítette azokat, és automatikusan izolálta az érintett munkaállomást. A teljes folyamat – az első riasztástól a hálózati leválasztásig – 128 másodpercet vett igénybe.
Az incidens során a támadók már előkészítették a tartós hozzáférést és megkezdték a második fertőzési komponens végrehajtását, azonban az automatikus izolálás megszakította a kapcsolatot a vezérlőszerverrel, így nem tudtak további kártevőket letölteni, hitelesítő adatokat ellopni, oldalirányban mozogni a hálózaton vagy elindítani a zsarolóvírus titkosítási fázisát. A Microsoft szerint ez az új Attack Disruption képesség legfontosabb újdonsága: nem csupán riasztást küld az SOC számára, hanem a különböző telemetriai jelek – végponti események, felhasználói aktivitás és támadási minták – összekapcsolása után önállóan végrehajtja a legmegfelelőbb válaszlépést. A Device Isolation során a kompromittált eszköz minden külső és belső hálózati kapcsolatát megszakítja, miközben a Microsoft Defender felügyeleti kommunikációja továbbra is működik, így a biztonsági csapatok távolról elemezhetik és helyreállíthatják a rendszert. A Microsoft szerint ez különösen fontos a modern zsarolóvírus-támadások esetében, ahol gyakran perceken múlik, hogy a támadók képesek-e további rendszereket kompromittálni. A vállalat hangsúlyozza, hogy az automatikus izolálás csak 99%-os pontosságot elérő, magas megbízhatóságú döntés esetén aktiválódik, így minimalizálható a téves riasztásokból eredő üzleti kiesés.