Urgences 24 sur 7 – (888) 287-5858   Connexion au Portail TitanSupport    Contactez-nous      Blogue

February 2025 - THOTM - Blog Cover PhotoIn February 2025, GoSecure Threat Hunters identified Rhysida, a ransomware group actively exploiting stolen VPN credentials and search engine poisoning to infiltrate corporate networks. Rhysida’s double-extortion tactics involve encrypting files while threatening to leak stolen sensitive data. The group has been observed delivering malware disguised as legitimate software, such as Microsoft Teams or Google Chrome, via poisoned search results. Once installed, the malware establishes persistence through scheduled tasks and executes via rundll32.exe, providing long-term access to compromised systems. 

Why This Matters 

Unlike conventional ransomware that solely encrypts data, Rhysida also exfiltrates personally identifiable information (PII), including passports and driver’s licenses, increasing the risk of identity theft and regulatory fines. Their search engine poisoning tactic makes it easier for unsuspecting users to install malware without realizing it. This method bypasses traditional email phishing defenses, reinforcing the need for enhanced endpoint security and user awareness. 

Detection and Monitoring 

GoSecure’s Threat Hunters hypothesized that drive-by downloads were being leveraged for persistence in corporate environments. A high-severity detection rule was implemented to monitor for suspicious software installations executing schtasks.exe and rundll32.exe: 

  • Detection Rule: Schtasks Creating Task to Execute RunDLL32
    Description: Detects when schtasks.exe is executed with “/create” and “rundll32” in the command line, a common persistence mechanism for malware. 
  • Detection Rule: PowerShell with RunDLL32 in Command Line
    Description: Flags instances where powershell.exe launches rundll32.exe, which may indicate unauthorized execution of malware. 

Recommendations 

To mitigate the risks posed by Rhysida, GoSecure recommends the following measures: 

  • Train employees to recognize misleading search results and avoid downloading software from unverified sources. 
  • Enforce multi-factor authentication (MFA) on externally facing services such as VPN access points. 
  • Monitor scheduled tasks and system binaries for unauthorized modifications. 
  • Review endpoint logs for suspicious rundll32.exe executions originating from newly installed software. 

Conclusion 

This month’s Threat Hunt highlights the growing use of search engine poisoning as an attack vector and the importance of proactive threat hunting to uncover ransomware activity before encryption occurs. GoSecure Titan® MXDR continuously monitors, detects, and mitigates emerging ransomware threats, ensuring organizations remain protected. 

For further details on strengthening your defenses or to discuss our findings, please contact us at (888)-287-5858 or info@gosecure.ai. 

Stay secure!
Your GoSecure Threat Hunting Team 

Détection et réponse gérées et étendues GoSecure TitanMC (MXDR)

Détection et réponse gérées et étendues GoSecure TitanMC (MXDR) Fondation

Gestion des vulnérabilités en tant que service GoSecure TitanMC (VMaaS)

Surveillance des événements liés aux informations de sécurité gérée GoSecure TitanMC (SIEM gérée)

Défense du périmètre gérée GoSecure TitanMC (pare-feu)

Détection et réponse des boîtes de messagerie GoSecure TitanMC (IDR)

Passerelle de messagerie sécurisée GoSecure TitanMC (SEG)

Modélisateur de menaces GoSecure TitanMC

Identity GoSecure TitanMC

Plateforme GoSecure TitanMC

Services de sécurité professionnels de GoSecure

Services de réponse aux incidents

Évaluation de la maturité de la sécurité

Services de confidentialité

Services PCI DSS

Services de piratage éthique

Opérations de sécurité

MicrosoftLogo

GoSecure MXDR pour Microsoft

Visibilité et réponse complètes au sein de votre environnement de sécurité Microsoft

CAS D'UTILISATION

Cyberrisques

Mesures de sécurité basées sur les risques

Sociétés de financement par capitaux propres

Prendre des décisions éclairées

Sécurité des données sensibles

Protéger les informations sensibles

Conformité en matière de cybersécurité

Respecter les obligations réglementaires

Cyberassurance

Une stratégie précieuse de gestion des risques

Rançongiciels

Combattre les rançongiciels grâce à une sécurité innovante

Attaques de type « zero-day »

Arrêter les exploits de type « zero-day » grâce à une protection avancée

Consolider, évoluer et prospérer

Prenez de l'avance et gagnez la course avec la Plateforme GoSecure TitanMC.

24/7 MXDR

Détection et réponse sur les terminaux GoSecure TitanMC (EDR)

Antivirus de nouvelle génération GoSecure TitanMC (NGAV)

Surveillance des événements liés aux informations de sécurité GoSecure TitanMC (SIEM)

Détection et réponse des boîtes de messagerie GoSecure TitanMC (IDR)

Intelligence GoSecure TitanMC

Notre SOC

Défense proactive, 24h/24, 7j/7

AICPA SOC Logo - Black

À PROPOS DE GOSECURE

GoSecure est un leader et un innovateur reconnu en matière de cybersécurité, pionnier de l'intégration de la détection des menaces au niveau des terminaux, du réseau et des courriels en un seul service de détection et réponse gérées et étendues (MXDR). Depuis plus de 20 ans, GoSecure aide ses clients à mieux comprendre leurs failles en matière de sécurité et à améliorer leurs risques organisationnels ainsi que leur maturité en matière de sécurité grâce aux solutions MXDR et aux services professionnels fournis par l'une des équipes les plus fiables et les plus compétentes de l'industrie.

CALENDRIER D’ÉVÉNEMENTS

DERNIER COMMUNIQUÉ DE PRESSE

BLOGUE GOSECURE

AVIS DE SÉCURITÉ

Urgences 24 sur 7 – (888) 287-5858