Casi dal SOC
Spear phishing in gara d'appalto: il documento arrivato dopo una telefonata
Una telefonata credibile, un allegato Word pulito per antispam e sandbox, un'anomalia senza verdetto portata alla gravità massima. Il racconto di un attacco mirato fermato in pochi secondi durante una gara internazionale.
In breve
Durante una gara internazionale da molti milioni, un commerciale ha ricevuto la telefonata di un finto ente appaltante e, pochi minuti dopo, un'email con un documento Word. Antispam, tre motori antivirus e sandbox l'hanno consegnata pulita. L'attacco è stato fermato da un'anomalia di comportamento portata per scelta alla gravità massima e da un analista che ha isolato la macchina in pochi secondi.
La telefonata è arrivata in piena mattina, tra le dieci e mezza e le undici. Una voce gentile chiedeva del commerciale che seguiva una gara internazionale, presentandosi come l'ente che quella gara l'aveva bandita.
Il contesto lo conoscevamo bene. Un'azienda italiana di trattamento acque, nostra cliente, stava preparando l'offerta per una fornitura da molti milioni, una di quelle gare che possono raddoppiare il fatturato di chi le vince, con tre concorrenti in tutto e le buste già pronte, qualche giorno prima della scadenza.
La telefonata e l'email
La voce ha spiegato che il bando aveva ricevuto qualche piccola modifica e ha chiesto un indirizzo email per inviare il documento aggiornato. Il commerciale l'ha fornito, com'era normale fare con un ente che chiama per una gara in corso. Pochi minuti dopo l'email è arrivata, scritta in inglese, con il richiamo agli accordi telefonici e un documento Word allegato.
Quell'email ha attraversato tutto quello che doveva fermarla. Il filtro antispam l'ha lasciata passare, i tre motori antivirus a protezione della posta l'hanno giudicata pulita e la sandbox che apre gli allegati sospetti in ambiente isolato l'ha consegnata senza rilievi. Contro un documento confezionato su misura per un destinatario preciso, i filtri perimetrali arrivano dopo, i nostri compresi.
Il commerciale ha aperto l'allegato con un doppio click. Era il documento che aspettava, da una persona con cui aveva appena parlato.
Cosa ha visto il SIEM
Sulla macchina è partita una sequenza di azioni. L'antivirus di bordo non ha trovato un malware. Ha segnalato un'anomalia di comportamento, un segnale che diceva in sostanza di aver visto qualcosa di storto senza riuscire a dire cosa.
Il SIEM ha intercettato quel segnale e il triage lo ha portato in console alla gravità 5, il massimo di una scala dove 1 è il livello informativo. Con questo cliente il mandato era già scritto, perché oltre alla piattaforma c'era il presidio del SOC: in un caso del genere prima si agisce, poi si spiega. L'allarme è passato in tempo reale a un analista e nel giro di pochi secondi dal click la macchina è stata inibita dalla rete, con il firewall che ha isolato l'azienda da internet.
Una scelta di taratura
Quel tipo di segnale, l'anomalia senza verdetto, è configurato di proposito alla gravità massima sulla piattaforma. È una scelta che qualche collega contesterebbe. Un segnale del genere produce anche falsi allarmi, ma quando un attacco è costruito bene l'incertezza di uno strumento è spesso la prima cosa che affiora. Aspettare un verdetto significa aspettare che il danno diventi leggibile.
L'analisi del documento
Il fascicolo si è chiuso con i passaggi di rito. Ricostruzione della sequenza a partire dal primo evento, copia del documento, analisi in ambiente isolato, recupero del payload dal server che lo distribuiva, relazione al cliente. Dentro il Word c'era una componente malevola che all'apertura aveva avviato lo scaricamento di un payload da internet. Il payload, analizzato, aveva uno scopo solo, installare un malware persistente sulla macchina per leggere l'importo con cui l'azienda si sarebbe presentata in gara.
Nella classificazione MITRE ATT&CK i tre passaggi hanno un nome ciascuno: allegato di spear phishing, tecnica T1566.001; esecuzione da parte dell'utente, T1204.002; trasferimento di strumenti dall'esterno, T1105. La mappatura è arrivata a caso chiuso, durante l'analisi, perché nella risposta contava fermare la sequenza e i nomi si danno dopo.
Da dove arrivasse davvero quel documento, i registri non lo dimostrano. Dicono cosa ha fatto, al secondo. Chi lo abbia voluto è una domanda per altri mestieri.
Quello che il cliente ha saputo dopo
L'azienda, però, in quei minuti si è accorta di poco o niente. L'intervento è stato così rapido che il quadro completo è arrivato soltanto dopo, nella relazione, quando la macchina era già fuori dalla rete; il commerciale aveva notato il computer comportarsi in modo strano e la chiamata del SOC è arrivata pochi minuti dopo il blocco.
La preoccupazione vera è nata lì, davanti a quel quadro. Se qualcuno avesse letto l'importo della busta, la gara sarebbe stata persa prima ancora dell'apertura delle offerte. Il caso è stato chiuso come contenuto, con la sequenza interrotta subito dopo il primo scaricamento. Nessuna denuncia è seguita, per scelta del cliente.
La gara, per la cronaca, l'hanno vinta.
Le domande da farsi quando c'è una gara in corso
Nei giorni di un'offerta importante, qualche verifica costa poco.
Chi risponde al telefono sa che una chiamata credibile può precedere un'email costruita su misura? Esiste un canale per verificare chi chiama, per esempio richiamando l'ente a un numero pubblico?
I segnali di anomalia senza verdetto arrivano a qualcuno che li legge, oppure restano in un pannello che nessuno guarda?
Se alle undici di mattina un computer va isolato dalla rete, chi ha l'autorità di farlo subito, senza chiedere una riunione?
Per l'ultima, in questo caso, la risposta era già scritta nel mandato del SOC.
Per capire come una piattaforma di correlazione porta un segnale debole davanti a un analista, il punto di partenza è cos'è un SIEM. Il percorso di presa in carico, dalla raccolta al triage, è descritto in come funziona SiemShield.
