Fighting Cyberattacks Through Adversary Behavior Analysis: Insights From Our Research Team
Télécharger les ressourcesÀ propos de cette session
Andréanne Bergeron, directrice de la recherche en cybersécurité chez GoSecure, présente un panel de quatre courtes conférences de son équipe, fondées sur trois ans de données d'un honeypot RDP instrumenté avec l'outil open source PyRDP : 190 millions d'événements, plus de 100 heures de vidéo d'attaquants et 454 compromissions enregistrées. Jeremy O'Boyle présente un score de sophistication pour les attaquants qui utilisent la ligne de commande plutôt que l'interface graphique; seulement 8% le font, et la plupart obtiennent un score faible, se limitant surtout à changer un mot de passe. Bergeron présente ensuite, en l'absence de Sophie Marchand, ses travaux sur le choix de navigateur : Chrome domine largement et Tor n'est presque jamais utilisé, la compromission elle-même assurant déjà l'anonymat des attaquants. Constance Prévost termine avec une analyse de l'usage de proxys chez 1529 adresses IP uniques sur trois mois : 42% passent par un proxy, ces attaquants choisissent des mots de passe plus longs et évitent les listes de fuites connues, et le trafic attribué à la Russie et à la Chine transite souvent par des proxys situés dans le même pays. La période de questions aborde les limites méthodologiques et les enjeux éthiques de la récupération des fichiers laissés par les attaquants.
Understanding your cyber adversaries is important in strengthening your organization's defenses against evolving threats in the digital landscape. In traditional warfare as well as in cybersecurity, knowledge of enemy tactics, strategies, and motivations is crucial for victory.
We built a honeynet that is composed of several RDP Windows servers exposed on the cloud. Over a span of three years, this infrastructure collected a staggering dataset, encompassing over 190 million events, 100 hours of video footage, and 470 files procured from threat actors. This wealth of data facilitated a comprehensive analysis of attacker behavior.
During this presentation panel, the GoSecure research team will present three distinct aspects of attacker behavior, shedding light on their modus operandi across various dimensions. The short presentations will encompass (1) their preferences and tendencies concerning Command-Line Interface versus Graphical User Interface usage, (2) their browser preferences, and (3) the intricate geopolitical nuances associated with their IP addresses of origin.
By examining these multifaceted aspects of attacker behavior, we aim to provide comprehensive insights into the tactics, strategies, and motivations driving malicious actors in the cyber landscape.
À retenir
- Considérer la sophistication en ligne de commande comme rare : seulement 8% des sessions de ce honeypot l'utilisent, donc surveiller l'activité en interface graphique autant que celle en terminal.
- S'attendre à voir Chrome plutôt que Tor chez des attaquants déjà dans un système compromis; la compromission elle-même leur assure déjà l'anonymat, donc l'absence de Tor est un signal faible.
- Porter une attention accrue aux connexions provenant de proxys : dans ce jeu de données, ces attaquants choisissent des mots de passe plus longs et évitent les listes de fuites connues, signe d'acteurs plus méthodiques.
- Ne pas déduire l'origine géographique d'une simple adresse IP; une bonne partie du trafic attribué à la Russie et à la Chine transite par des proxys situés dans le même pays.
- Fixer des balises éthiques avant de lancer un honeypot de recherche : décider à l'avance ce que l'on fera ou non des fichiers et outils laissés par les attaquants.
Conférenciers

Andréanne Bergeron, Ph.D., is the director of research at GoSecure, specializing in online attackers' behaviors. Her expertise delves into the intersection of criminology and cybersecurity. In addition, Andréanne holds an esteemed position as an… Lire la suiteRéduire
Andréanne Bergeron, Ph.D., is the director of research at GoSecure, specializing in online attackers' behaviors. Her expertise delves into the intersection of criminology and cybersecurity. In addition, Andréanne holds an esteemed position as an affiliated professor in the Department of Criminology of Montreal University, bridging academia and industry. Involved in the cybersecurity community, she is a board member of the Canadian Cybersecurity Network and the co-VP of engagement and outreach for Northsec.
