Interviuri

Francis Guibernau, Inginer Senior de Cercetare a Adversarilor la AttackIQ – Seria de Interviuri

mm
Adaugă Unite.AI la sursele tale preferate pe Google

Francis Guibernau este Inginer Senior de Cercetare a Adversarilor și membru al Echipei de Cercetare a Adversarilor (ART) la AttackIQ. Francis efectuează cercetări și analize aprofundate ale amenințărilor pentru a proiecta și crea emulații ale adversarilor foarte sofisticate și realiste. El coordonează, de asemenea, proiectul de Informații despre Amenințările Cibernetice (CTI), care se concentrează pe cercetarea, analiza, urmărirea și documentarea adversarilor, a familiilor de malware și a incidentelor de securitate cibernetică. Francis are o experiență vastă în domeniul inteligenței adversarilor, cuprinzând atât amenințările statelor, cât și cele ale crimei organizate, precum și în evaluarea și gestionarea vulnerabilităților, după ce a lucrat anterior la Deloitte și BNP Paribas.

AttackIQ este o firmă de securitate cibernetică care împuternicește organizațiile să treacă de la simple presupuneri despre apărarea lor la o validare continuă și bazată pe date. Prin emularea tacticilor adversarilor utilizând modelul MITRE ATT&CK și oferind teste automate și sigure pentru producție în medii cloud, hibride și on-premise, compania ajută la identificarea lacunelor de securitate în controale, procese și oameni, permițând liderilor să prioritizeze remedierea, să justifice investițiile și să treacă de la răspunsul reactiv la reziliență proactivă.

Cum ai devenit parte a domeniului securității cibernetice și de ce ai ales să te specializezi în Informații despre Amenințările Cibernetice? Cum a influențat CTI înțelegerea ta despre evoluția amenințărilor atât în ecosistemele statelor, cât și ale crimei organizate?

Drumul meu în securitatea cibernetică nu a fost planificat; a apărut dintr-o oportunitate, mai degrabă decât dintr-un design. A început când am intrat într-o organizație de securitate cibernetică matură, unde am lucrat în două domenii cheie: Evaluarea și Gestionarea Vulnerabilităților, și Informații despre Amenințările Cibernetice (CTI). Prin Gestionarea Vulnerabilităților, am câștigat o perspectivă defensivă, asigurându-mă că sistemele erau corect întreținute, actualizate și rezistente la atacuri. În cadrul CTI, am adoptat mentalitatea atacatorului, analizând motivațiile, obiectivele și capacitățile sale. Aici am devenit foarte familiar cu Cadruul MITRE ATT&CK, pe care l-am folosit pentru a documenta tactici, tehnici și proceduri ale adversarilor și pentru a defini playbook-urile lor operaționale.

Această experiență duală mi-a oferit o înțelegere cuprinzătoare a modului în care interacționează apărătorii și atacatorii într-un ecosistem în continuă evoluție. CTI a devenit rapid o pasiune personală. Scopul său strategic de a înțelege cum operează adversarii, cum evoluează și cum se influențează unii pe alții mi s-a părut aproape predestinat. Sunt recunoscător că pot continua să lucrez în acest domeniu, observând și analizând complexitatea în creștere a peisajului global al amenințărilor, unde adversarii sponsorizați de state și cei ai crimei organizate, în ciuda motivațiilor distincte, intersectează și se influențează tot mai mult operațiunile unii altora.

Privind în urmă, care a fost proiectul sau experiența care a marcat un punct de cotitură în cariera ta și a modelat perspectiva ta asupra securității cibernetice? 

Un moment crucial a fost când am început să cercetez și să documentez tactici, tehnici și proceduri pe care adversarii și malware-ul le folosesc pentru a detecta și evita medii controlate. Această străduință a devenit baza proiectului de cercetare “Conștientizarea Mediului“, pe care l-am realizat împreună cu colega și prietenul meu, Ayelen Torello, cu care am ocazia să lucrez alături la AttackIQ. Cercetarea noastră s-a concentrat pe catalogarea metodelor diferite pe care adversarii le folosesc pentru a recunoaște și evita medii sandboxate sau virtualizate, permițându-le să rămână nedetectați în timpul analizei automate. Teza de doctorat rezultată a fost ulterior adoptată ca bază pentru tehnica “T1497 – Evaziunea Virtualizării/Sandbox-ului” din Cadruul MITRE ATT&CK.

În timpul acestei investigații, am asistat la evoluția continuă a adversarilor, cu payload-urile lor devenind tot mai sofisticate și capacitatea lor de a evita sistemele de detectare automate îmbunătățindu-se, sporind șansele de a compromite cu succes ținte reale. Această experiență a modelat fundamental înțelegerea mea despre adaptabilitatea adversarilor și ciclul de inovare continuă care definește amenințările moderne.

De la alăturarea la AttackIQ în 2021, ca Inginer de Cercetare a Adversarilor și conducerea inițiativei de Informații despre Amenințările Cibernetice, cum s-au schimbat responsabilitățile tale, și cum echilibrezi coordonarea proiectului CTI, cercetarea strategică a amenințărilor și dezvoltarea emulațiilor adversarilor? 

Construirea programului de Informații despre Amenințările Cibernetice (CTI) la AttackIQ a fost o sarcină complexă. Trebuia să obținem vizibilitate pe un spectru larg de amenințări rapid. Ca furnizor de servicii, focusul nostru nu putea fi limitat la un singur sector, regiune sau națiune. În schimb, am necesitat o bază de cunoștințe care să cuprindă atât adversari, de la cei sponsorizați de state la grupurile crimei organizate, cât și malware, de la familii de malware comerciale la cele construite special. Odată ce baza a fost stabilită, am început să ne concentrăm pe ceea ce numesc “Greutăți”: entități foarte active și cu impact semnificativ care influențează multiple sectoare, regiuni și națiuni. Acest abordare ne permite să prioritizăm amenințările cele mai relevante pentru baza noastră de clienți.

Având în vedere peisajul amenințărilor în schimbare rapidă, echilibrarea colectării de informații, analizei amenințărilor și emulației adversarilor este în mod inerent complexă. Fiecare tip de emulație prezintă provocări distincte. Pe de o parte, emulațiile statelor sunt, de obicei, foarte sofisticate, personalizate pentru obiective specifice, caracterizate prin timp de ședere prelungit și conduse de motivații politice. Reproducerea comportamentului lor necesită o analiză profundă, răbdare și precizie, făcându-le intelectual provocatoare și plăcute de emulat. Pe de altă parte, emulațiile crimei organizate sunt rapide și oportuniste. Acești adversari introduc tehnici noi, operează cu timpi de ședere mai scurți și adesea afectează multiple sectoare și regiuni. Utilizarea lor de unelte și malware comerciale, cu tehnici și proceduri care se suprapun între grupuri, face ca playbook-urile lor să fie dinamice și fascinante de reprodus.

Găsirea echilibrului potrivit este un proces strategic. Aliniem prioritățile de cercetare și emulație cu cerințele clienților și dezvoltările globale, inclusiv tensiunile geopolitice, vulnerabilitățile critice recent divulgate și avertizările de la organizații internaționale, cum ar fi Agenția pentru Securitate Cibernetică și Infrastructură (CISA) și Centrul Național pentru Securitate Cibernetică (NCSC). În cele din urmă, această muncă este un efort de echipă. Echipa de Cercetare a Adversarilor (ART) este alcătuită din indivizi incredibil de talentați, ale căror contribuții fac posibile emulațiile realiste și sigure. CTI este doar o parte a procesului; transformarea informațiilor în emulații controlate și autentice este o provocare complexă care necesită colaborare, precizie și angajament comun.

În cadrul Echipei de Cercetare a Adversarilor de la AttackIQ, cum este structurată și prioritizată cercetarea, și care au fost cele mai semnificative provocări în traducerea informațiilor despre amenințări în emulații ale adversarilor?

Mai multe factori influențează modul în care prioritizăm cercetarea în cadrul Echipei de Cercetare a Adversarilor de la AttackIQ. Focusul nostru principal este să emulăm adversarii care prezintă cel mai mare risc pentru cea mai mare parte a clienților noștri, asigurându-ne că resursele sunt optimizate și concentrate către amenințările cu impact larg, înainte de a aborda amenințări foarte specifice.

Acest spectru include atât adversari, cât și familii de malware observate în sălbăticie. Continuăm să urmărim o gamă largă de entități, cu prioritizarea condusă de nevoi operaționale, mai degrabă decât de directive prescriptive. Amenințările emergente provoacă adesea o reprioritizare rapidă. Tensiunile geopolitice în creștere, raportarea crescută despre o vulnerabilitate critică specifică sau avertizările concentrate de la CERT ridică rapid subiectele în fruntea listei.

Una dintre principalele noastre provocări este menținerea unei prioritizări consistente și echilibrarea resurselor pentru a oferi emulații realiste și sofisticate, în timp ce ne asigurăm de eficiență și scalabilitate pe parcursul ciclurilor de dezvoltare. Punem un accent puternic pe dezvoltarea unor comportamente largi și reutilizabile. Prin identificarea asemănărilor între adversari și familii de malware, ne concentrăm pe reproducerea tehnicilor și procedurilor care apar consistent în multiple playbook-uri. Acestea pot fi apoi adaptate și integrate în alte emulații, permițându-ne o mai mare flexibilitate și scalabilitate. Acest abordare ne permite să prioritizăm comportamente cu o reutilizare ridicată și o relevanță operațională, mai degrabă decât să investim puternic în implementări înguste și unice.

În cercetarea ta recentă RomCom, care au fost punctele cheie de inflexiune care au influențat transformarea sa de la o poartă de intrare de bază într-o platformă versatilă care susține atât spionajul, cât și extorcarea financiară, și în ce circumstanțe malware-ul trece de la o încărcătură independentă la o platformă complet dezvoltată? 

Cazul RomCom este deosebit de fascinant, deoarece a apărut inițial în mai 2022 ca o poartă de intrare relativ simplă, destinată în primul rând accesului la distanță și extragerii de date de bază. Primul punct de inflexiune major a avut loc doar o lună mai târziu, odată cu lansarea RomCom 2.0, care a introdus îmbunătățiri substanțiale care reflectau un set de unelte mai matur și mai orientat spre evaziune, optimizat pentru operațiuni de spionaj și persistență pe termen lung. Aceste actualizări au îmbunătățit semnificativ capacitățile de colectare și extragere a datelor, semnalând o schimbare clară către un caz de utilizare mai strategic.

Următorul punct de inflexiune a venit odată cu introducerea RomCom 3.0 în februarie 2023, care a adoptat o arhitectură modulară structurată în trei componente de bază. A reprezentat un salt semnificativ în ceea ce privește flexibilitatea și funcționalitatea, sprijinind 42 de comenzi distincte, multe dintre ele fiind variații subtile ale altora, subliniind focalizarea operatorului pe adaptabilitate și rafinament operațional.

Versiunile ulterioare au continuat să se concentreze pe rafinarea capacităților și pe îmbunătățirea rezilienței operaționale. De-a lungul timpului, RomCom a evoluat de la o poartă de intrare construită cu scop specific la un malware comercial utilizat de grupurile crimei organizate, care l-au integrat în playbook-urile lor pentru a facilita operațiuni criminale diverse. Această evoluție a fost evidențiată prin integrarea sa cu operațiunile de ransomware ale familiilor Cuba, Industrial Spy și Underground, indicând clar că a devenit o infrastructură încorporată într-un ecosistem adversar mai larg. Acestă adoptare largă a atras, de asemenea, atenția adversarilor aliniați cu statele, în special a celor aliniați cu interesele rusești, care au început să utilizeze RomCom ca o platformă polivalentă care sprijină atât spionajul, cât și influența strategică împotriva obiectivelor lor geopolitice.

Această convergență a confirmat evaluarea noastră că granițele dintre crimele organizate și adversarii statelor sunt din ce în ce mai estompate. Trecerea de la o încărcătură independentă la o platformă complet dezvoltată are loc exact la acest punct de intersecție, când începe să fie utilizată pentru obiective strategice sofisticate și intangibile care se extind dincolo de oportunism sau câștig financiar. În acest stadiu, încetează să servească un singur scop tactic și începe să permită multiple obiective operaționale, uneori contradictorii. Acest lucru sugerează că operatorii consideră încărcătura ca o infrastructură reutilizabilă, mai degrabă decât o armă construită cu scop specific.

Ați observat granițe din ce în ce mai estompate între activitatea statelor și a adversarilor crimei organizate. Din perspectiva dvs., care sunt principalii factori care determină această convergență, și cum ar trebui apărătorii să gândească diferit atunci când evaluează atribuirea și motivația în aceste cazuri? 

Convergența dintre operațiunile statelor și ale crimei organizate este determinată în primul rând de factori pragmatici, atât pentru adversarii sponsorizați de state, cât și pentru cei ai crimei organizate. Pentru adversarii sponsorizați de state, obiectivul este să dobândească rapid capacități care au fost deja validate și demonstrate pe câmpul de luptă. Utilizarea infrastructurii sau a uneltelor existente le permite să dobândească flexibilitate operațională fără a aloca resurse extinse pentru dezvoltarea de unelte personalizate de la zero. Dacă o încărcătură este robustă, eficientă și disponibilă, de ce să o reinventezi? În schimb, pentru operatorii crimei organizate, accesul la resursele și infrastructura de nivel statal, inclusiv informații, date de țintă și canale de distribuție protejate, le permite să-și extindă rapid capacitățile, beneficiind de finanțare garantată și minimizând riscurile.

RomCom exemplifică această convergență. Inițial, a apărut ca o poartă de intrare comercială destinată în primul rând operațiunilor de ransomware. Ulterior, a fost adoptată în activități aliniate cu interesele strategice rusești, țintind instituții guvernamentale, personal militar, organizații umanitare și entități aliate NATO. Evaluarea noastră indică faptul că RomCom a trecut de la a fi o unealtă condusă de profit la o utilitate folosită în operațiuni ale statului, sprijinind atât spionajul, cât și obiectivele de perturbare.

Această evoluție subliniază un principiu cheie: indiferent dacă adversarul este motivat financiar sau politic, impactul asupra victimei rămâne același. În acest context, apărarea informată despre amenințări devine esențială. Organizațiile ar trebui să prioritizeze validarea apărărilor și a rezilienței împotriva comportamentelor realiste și observate, mai degrabă decât să se concentreze exclusiv pe atribuire sau motivație presupusă.

Ce revelează RomCom despre convergența motivațiilor financiare și geopolitice ale adversarilor? În special, cum interpretați tendința în creștere a grupurilor aliniate cu statele care utilizează infrastructuri ale crimei organizate ca instrumente de influență sau de negare plauzibilă? 

RomCom demonstrează evoluția unui grup criminal care a menținut o consistență operațională pe termen lung, extinzându-și în mod constant rețeaua de afiliații. De-a lungul activității sale, a stabilit legături clare cu multiple familii de ransomware, în special Cuba, Industrial Spy și Underground, reflectând o integrare profundă în ecosistemul crimei organizate. În timp, a trecut de la a facilita activități disruptive și de extorcare la a deveni o platformă polivalentă capabilă să sprijine operațiuni de influență geopolitică. Țintirea sa asupra instituțiilor guvernamentale, personalului militar, organizațiilor umanitare și entităților aliate NATO demonstrează o aliniere operațională cu interesele strategice rusești în jurul războiului din Ucraina. Acest lucru nu reprezintă o crimă oportunistă; reprezintă o colectare deliberată de informații și operațiuni de acces pe termen lung. Aceeași încărcătură, mecanisme de livrare și tradecraft operațional susțin acum atât spionajul, cât și activitățile de ransomware.

RomCom subliniază, de asemenea, un model mai larg de adversari aliniați cu statele care adoptă sau reutilizează uneltele crimei organizate. Aceste unelte sunt dovedite, eficiente și servesc ca facilitatori convenabili pentru obiective strategice mai largi. Rusia rămâne un exemplu primar: raportarea extinsă detaliază grupurile criminale rusești care operează ca extensii de facto ale operațiunilor statului sau care sunt folosite direct pentru a le sprijini. Acest lucru le permite statelor să externalizeze operațiuni denegabile, în special cele de natură disruptivă sau distructivă, către actori criminali, sau să absoarbă uneltele și infrastructura lor. În cele din urmă, această dinamică revelează o relație mutual benefică: operatorii RomCom și afiliații lor câștigă influență și recompense financiare, în timp ce statele obțin acces la active capabile și denegabile. În peisajul crimei organizate, loialitatea este tranzacțională, bazată pe influență și profit.

Acest model oferă avantaje strategice clare, ceea ce explică de ce devine tot mai comun. Parteneriatele cu crimele organizate oferă statelor acces și capacitate fără atribuire directă, iar ambiguitatea operațională rezultată complică răspunsurile diplomatice și juridice. Familii de malware au devenit, în esență, instrumente de stat, completând spionajul tradițional prin infrastructură criminală care este denegabilă, escalabilă și auto-susținută.

Malware-ul modern nu rămâne adesea limitat la o singură industrie sau regiune. Ce sugerează acest lucru despre prioritățile sau constrângerile atacatorilor, și sunt sectoare sau geografii pe care le considerați “următoarele” pentru extinderea transversală? 

Deși unii adversari pot impune constrângeri asupra lor înșiși, mulți tratează urgența și crizele ca vectori suplimentari de infectare, accelerând intruziunile și exploatarea apărărilor distrase sau încordate. Motivația influențează țintirea, dar rareori o limitează. Grupurile motivate financiar prioritizează obiective cu potențial de câștig ridicat sau dependențe operaționale, cum ar fi finanțe, procesatori de plăți și întreprinderi mari cu cerințe stricte de timp de funcționare. În contrast, grupurile aliniate cu statele se concentrează pe sectoare care promovează obiective geopolitice, inclusiv guvern, apărare și infrastructură critică. Cu toate acestea, suprapunerea dintre aceste motivații este din ce în ce mai frecventă.

Tactica “spray-and-pray” și comercializarea vor persista. Modelele Ransomware-as-a-Service (RaaS), uneltele comerciale și scanarea automată permit adversarilor motivați financiar să-și extindă agresiv seturile de ținte. Orice serviciu expus și slab apărat este potențial în scop. Extinderea geografică urmează atât oportunității, cât și lacunelor de maturitate sau de răspuns la incidente. Regiunile care se confruntă cu o transformare digitală rapidă, dar cu o maturitate cibernetică sau capacitate de răspuns la incidente limitată, sunt atractive pentru compromisuri inițiale și operațiuni de escaladare. În schimb, țintele de valoare ridicată din regiunile bine apărate sunt adesea afectate prin compromisul lanțului de aprovizionare sau prin acces externalizat. În perspectivă, extinderea este probabilă în regiunile adiacente conflictelor geopolitice active, unde colectarea de informații sprijină interesele strategice și maturitatea defensivă încă se află în urma sofisticării adversarilor.

Când creați emulații realiste ale adversarilor, care sunt cele mai dificile provocări tehnice pe care le întâmpinați? Cum validați că aceste emulații sunt suficient de reprezentative pentru amenințările din lumea reală, și există comportamente care rămân deosebit de dificile de a fi simulate în mod fiabil?

Una dintre cele mai dificile provocări tehnice este atingerea fidelității comportamentale fără a introduce riscuri operaționale. Emulațiile trebuie să reproducă comportamentele lumii reale cu suficientă precizie pentru a valida detectarea și prevenirea controlului, în timp ce rămân suficient de sigure pentru a fi rulate în medii de producție. Acest compromis este constant. Implementările prea agresive riscă să destabilizeze sistemele sau să producă false pozitive/negative periculoase, în timp ce implementările prea precaute pierd fidelitate și utilitate. Ne concentrăm pe emularea “punctelor de strangulare” ale adversarului, comportamentele critice care determină dacă o intruziune reușește sau eşuează, și unde vizibilitatea și răspunsul defensiv contează cel mai mult. Prin concentrarea fidelității asupra acestor comportamente decisive, emulațiile oferă cea mai mare valoare pentru acoperirea detectării și validarea rezilienței.

Anumite tehnici sunt intenționat limitate sau omise, deoarece prezintă riscuri inacceptabile sau nu pot fi emulate cu fidelitate fără a compromite mediul. O implementare ușor greșită poate duce la testarea a ceva ce adversarul nu face de fapt sau la destabilizarea sistemului pe care încerci să-l protejezi. Alte provocări provin din comportamente care depind de contextul mediului sau necesită acces autentificat. Comportamentele rețelei sunt, de asemenea, limitate: de exemplu, reproducem modele de protocol și comportamente de semnalizare C2 fără a ne conecta la infrastructura malignă.

Crearea emulațiilor realiste este, prin urmare, un proces de inginerie iterativă: identificare, documentare, implementare, testare, validare și rafinare. Fiecare iterație echilibrează fidelitatea, siguranța și relevanța operațională pentru a asigura că emulațiile sunt atât realiste, cât și deployabile.

Privind trei până la cinci ani înainte, care sunt tendințele în ceea ce privește sofisticarea malware-ului, metodologia atacatorilor sau ecosistemele amenințărilor pe care le găsiți cel mai îngrijorător sau interesant, și care sunt pașii fondatori pe care îi recomandați organizațiilor care își încep călătoria în apărarea informată despre amenințări și emulația adversarilor?

Una dintre tendințele cel mai interesante și îngrijorătoare este creșterea sofisticării ecosistemelor crimei organizate. În ultimul deceniu, actorii crimei organizate și-au extins influența în mod semnificativ.

În anii precedenți, numărul participanților era limitat, iar influența lor era relativ marginală. Astăzi, sute de entități interconectate coexistă și colaborează, fiecare îndeplinind roluri specializate. Această interdependență formează un ecosistem complex, business-orientat, care imită piețele legitime în structură și eficiență. Ecosistemul ransomware este un exemplu perfect: zeci de familii active coexistă, evoluează și se succed. Această dinamică revelă o rețea complexă de relații care devine tot mai dificil de destrămat.

O altă tendință definitorie este convergența dintre operațiunile statelor și ale crimei organizate. Nu doar la nivel operațional, ci și în dezvoltarea infrastructurii și a platformelor de malware comune. RomCom exemplifică această evoluție. A trecut de la a fi un malware comercial condus de profit la a deveni o utilitate versatilă utilizată în operațiuni ale statului, sprijinind obiectivele de informații rusești, în timp ce păstrează versatilitatea sa în cadrul crimei organizate.

Pentru organizațiile care sunt noi în apărarea informată despre amenințări, pasul fondator este să adopte Cadruul MITRE ATT&CK ca limbajul comun pentru înțelegerea și discutarea comportamentului adversarilor. ATT&CK oferă o taxonomie comportamentală care permite apărătorilor să asocieze direct detectarea și controlul cu tehnici ale atacatorilor, mai degrabă decât cu indicatori statici. Prioritizați detectarea comportamentală înaintea abordărilor bazate pe semnături. Indicatorii de compromis se schimbă constant, dar tehniciile adversarilor rămân relativ stabile, un principiu capturat în cadrul Pyramid of Pain. Mulțumim pentru răspunsurile detaliate; cititorii care doresc să afle mai multe ar trebui să viziteze AttackIQ.

Antoine este un lider vizionar și partener fondator al Unite.AI, condus de o pasiune neclintită pentru modelarea și promovarea viitorului inteligenței artificiale și roboticii. Un întreprinzător serial, el crede că inteligența artificială va fi la fel de disruptivă pentru societate ca și electricitatea și este adesea prins vorbind entuziast despre potențialul tehnologiilor disruptive și AGI.

Ca futurist, el este dedicat explorării modului în care aceste inovații vor modela lumea noastră. În plus, el este fondatorul Securities.io, o platformă axată pe investiții în tehnologii de ultimă generație care redefinesc viitorul și reshapă întregi sectoare.