Pesquisa primária de ameaças do Comando de Ameaças do Elastic Security Labs
Testamos duas arquiteturas SOC com agentes em paralelo, ao longo de 36.822 conversas reais do Agent Builder. Uma opção venceu por 5,7 vezes: um fluxo de trabalho especializado para triagem de alertas por US$ 0,69 cada, contra US$ 3,42 para um único agente gerenciando 14 habilidades. Os dados e a estrutura de decisão encontram-se abaixo.
Em destaque




Engenharia de Detecção
Ver tudo
Por dentro do SOC com agentes da Elastic InfoSec: Quando incorporar as habilidades dos seus agentes para uma redução de custos de 5 vezes
Testamos duas arquiteturas SOC com agentes em paralelo, ao longo de 36.822 conversas reais do Agent Builder. Uma opção venceu por 5,7 vezes: um fluxo de trabalho especializado para triagem de alertas por US$ 0,69 cada, contra US$ 3,42 para um único agente gerenciando 14 habilidades. Os dados e a estrutura de decisão encontram-se abaixo.

Como o recurso ES|QL COMPLETION do Elasticsearch transforma regras curl e wget ruidosas em alertas de segurança na nuvem de alta fidelidade.
A Elastic InfoSec testou esse padrão de regra de detecção em sua própria frota de nuvem, filtrando eventos ruidosos do curl e do wget com lógica determinística e triagem LLM, para que apenas ameaças genuínas cheguem a um analista.

wp2shell atinge o WordPress: detecção de execução remota de código pré-autenticação a partir da instalação de um plugin para execução de comando.
Executamos a cadeia de execução remota de código (RCE) do WordPress wp2shell de ponta a ponta com o Elastic Defend. Análise passo a passo das regras de detecção, indicadores de comprometimento (IOCs) e orientações de busca.

Por dentro do SOC agente da Elastic InfoSec: reduzindo o tempo de triagem de alertas de 30 para menos de 3 minutos.
A equipe de segurança da informação da Elastic criou agentes de IA no Elastic Workflows que investigam cada alerta e reúnem o caso antes mesmo que um analista o abra.
Análise de malware
Ver tudo
New North Korean campaign uses fake coding interviews to steal developer credentials
DPRK-aligned hackers hid malware inside SVG flag images to backdoor developer job interview coding tests. Not one antivirus vendor caught it.

TELEPUZ: um malware MaaS modular que se espalha por meio de cadeias CLICKFIX-VIDAR.
TELEPUZ é um malware modular que surgiu através de ataques CLICKFIX-VIDAR em abril. Fizemos engenharia reversa para mostrar a você a infraestrutura e as técnicas de evasão que importam.

ClickFix para Sacar Dinheiro: Anatomia de um Kit de Ferramentas para Fraudes Bancárias no México
A Elastic Security Labs monitora a REF6045, uma operação ativa de fraude bancária com auxílio de operadores, que tem como alvo clientes de bancos mexicanos, fintechs, processadores de pagamento e corretoras de criptomoedas.

Perdido na realocação: análise de uma nova carregadeira que distribui CASTLESTEALER
Descubra como um novo carregador ofuscado evita a detecção estática usando .reloc Abuso de seção, cinco verificações anti-VM/idioma e ofuscação MBA para distribuir malware de roubo de informações por meio do Google Ads.
Internos
Ver tudo
Viciado em Linux: Engenharia de Detecção de Rootkits
Nesta segunda parte de uma série de dois artigos, exploramos a engenharia de detecção de rootkits no Linux, com foco nas limitações da dependência de detecção estática e na importância da detecção comportamental de rootkits.

Patch diff para SISTEMA
Utilizando LLMs e comparação de patches, esta pesquisa detalha uma vulnerabilidade de uso após liberação (Use-After-Free) no DWM do Windows, demonstrando um exploit confiável que permite a escalada de privilégios de usuário de baixo nível para SYSTEM.

A Ilusão Imutável: Dominando o Kernel com Arquivos na Nuvem
Os agentes maliciosos podem explorar uma classe de vulnerabilidades para contornar restrições de segurança e quebrar cadeias de confiança.

FlipSwitch: uma nova técnica de conexão de chamadas de sistema
O FlipSwitch oferece uma nova visão sobre como contornar as defesas do kernel do Linux, revelando uma nova técnica na batalha contínua entre invasores e defensores cibernéticos.
Inteligência de ameaças
Ver tudo
wp2shell atinge o WordPress: detecção de execução remota de código pré-autenticação a partir da instalação de um plugin para execução de comando.
Executamos a cadeia de execução remota de código (RCE) do WordPress wp2shell de ponta a ponta com o Elastic Defend. Análise passo a passo das regras de detecção, indicadores de comprometimento (IOCs) e orientações de busca.

New North Korean campaign uses fake coding interviews to steal developer credentials
DPRK-aligned hackers hid malware inside SVG flag images to backdoor developer job interview coding tests. Not one antivirus vendor caught it.

ClickFix para Sacar Dinheiro: Anatomia de um Kit de Ferramentas para Fraudes Bancárias no México
A Elastic Security Labs monitora a REF6045, uma operação ativa de fraude bancária com auxílio de operadores, que tem como alvo clientes de bancos mexicanos, fintechs, processadores de pagamento e corretoras de criptomoedas.

Detecção de ataques Tycoon 2FA AiTM no Entra ID e no Google Workspace
O Tycoon 2FA ignora a autenticação multifator (MFA) no Entra ID e no Google Workspace. Mapeamos as impressões digitais de telemetria em ambas as plataformas, implementamos regras de detecção para ambos os níveis e controlamos incidentes em menos de 10 segundos com o Elastic Workflows.
Machine Learning
Ver tudo
Detecte a atividade do algoritmo de geração de domínio (DGA) com a nova integração do Kibana
Adicionamos um pacote de detecção de DGA ao aplicativo Integrações no Kibana. Com um único clique, você pode instalar e começar a usar o modelo DGA e os ativos associados, incluindo configurações de pipeline de ingestão, trabalhos de detecção de anomalias e regras de detecção.

Automatizando a resposta rápida das proteções de segurança ao malware
Veja como temos aprimorado os processos que nos permitem fazer atualizações rapidamente em resposta a novas informações e propagar essas proteções aos nossos usuários, com a ajuda de modelos de aprendizado de máquina.

Detecção de ataques de exploração de recursos naturais com a nova integração elástica.
Adicionamos um pacote de detecção de Vida da Terra (LotL) ao aplicativo Integrações no Kibana. Com um único clique, você pode instalar e começar a usar o modelo ProblemChild e os ativos associados, incluindo configurações de detecção de anomalias e regras de detecção.
Identificando malware de beacon usando Elastic
Neste blog, orientamos os usuários na identificação de malware de beaconing em seu ambiente usando nossa estrutura de identificação de beaconing.
IA generativa
Ver tudo
Por dentro do SOC com agentes da Elastic InfoSec: Quando incorporar as habilidades dos seus agentes para uma redução de custos de 5 vezes
Testamos duas arquiteturas SOC com agentes em paralelo, ao longo de 36.822 conversas reais do Agent Builder. Uma opção venceu por 5,7 vezes: um fluxo de trabalho especializado para triagem de alertas por US$ 0,69 cada, contra US$ 3,42 para um único agente gerenciando 14 habilidades. Os dados e a estrutura de decisão encontram-se abaixo.

Como o recurso ES|QL COMPLETION do Elasticsearch transforma regras curl e wget ruidosas em alertas de segurança na nuvem de alta fidelidade.
A Elastic InfoSec testou esse padrão de regra de detecção em sua própria frota de nuvem, filtrando eventos ruidosos do curl e do wget com lógica determinística e triagem LLM, para que apenas ameaças genuínas cheguem a um analista.

Por dentro do SOC agente da Elastic InfoSec: reduzindo o tempo de triagem de alertas de 30 para menos de 3 minutos.
A equipe de segurança da informação da Elastic criou agentes de IA no Elastic Workflows que investigam cada alerta e reúnem o caso antes mesmo que um analista o abra.

Do relatório de vulnerabilidade à minuta do CVE em minutos: como a Elastic automatizou os avisos de segurança com IA.
Como a equipe de segurança da Elastic construiu um agente de IA com RAG usando os catálogos CWE e CAPEC da MITRE para elaborar avisos de CVE a partir de relatórios de vulnerabilidades brutos, incluindo as configurações completas de prompts e crawlers.
Ferramentas
Ver tudo
Abuso do pipeline CI/CD: o problema que ninguém está observando
Como criamos um modelo de CI de código aberto e fácil de usar que utiliza extração de sinais e raciocínio LLM para detectar abusos de CI/CD em pipelines do GitHub Actions, GitLab CI e Azure DevOps.

WinVisor - Um emulador baseado em hipervisor para executáveis em modo de usuário do Windows x64
O WinVisor é um emulador baseado em hipervisor para executáveis em modo de usuário do Windows x64 que usa a API da Plataforma de Hipervisor do Windows para oferecer um ambiente virtualizado que registra chamadas de sistema e permite a introspecção de memória.

Situações STIXy: ECSaping seus dados de ameaças
Os dados estruturados de ameaças geralmente são formatados usando STIX. Para ajudar a colocar esses dados no Elasticsearch, estamos lançando um script Python que converte o STIX em um formato ECS para ser ingerido na sua pilha.

Dançando a noite toda com gaitas de fole nomeadas - comunicado ao cliente da PIPEDANCE
Nesta publicação, mostraremos a funcionalidade deste aplicativo cliente e como começar a usar a ferramenta.
