Защитниците срещу ransomware отдавна са в позиция на догонващи. Докато екипът по сигурността забележи, че нещо не е наред, файловете често вече са шифровани и нападателят е преминал към фазата на изнудване. Скорошен доклад за AI лов на заплахи описва различен подход: залавяне на полиморфен ransomware, преди той изобщо да получи шанс да шифрова данни, използвайки откриване на аномалии на ядрото, промени в ентропията и автоматизирана изолация.
Защо Полиморфният Ransomware е По-Труден за Залавяне
Традиционните антивирусни инструменти разчитат до голяма степен на сигнатури, по същество дигитални отпечатъци на известни зловредни файлове. Полиморфният ransomware заобикаля тази защита, като постоянно променя собствената си кодова структура, запазвайки основната си функция непокътната. Всяка нова версия може да изглежда достатъчно различна, за да се промъкне покрай скенерите, базирани на сигнатури, въпреки че все още върши същата работа: заключва файлове и иска плащане.
Това не е чисто теоретичен проблем. Операторите на ransomware все повече разчитат на AI инструменти, за да направят зловредния си софтуер по-адаптивен и по-труден за идентифициране. Изследване на използването на AI кодиращ агент от оператора на Aurora ransomware в десет мрежи илюстрира как нападателите вече използват автоматизация, за да мащабират и коригират операциите си, което оказва допълнителен натиск върху защитниците да отговорят със също толкова адаптивни инструменти, вместо със статични, базирани на списъци методи за откриване.
Как AI Ловът на Заплахи Работи Преди Началото на Шифроването
Вместо да чака съвпадение на зловредна файлова сигнатура с известна заплаха, системите за AI лов на заплахи, описани в доклада, се фокусират върху поведение, случващо се дълбоко в системата, на ниво ядро. Това е основният слой на операционната система, който управлява как софтуерът взаимодейства с хардуера и системните ресурси. Мониторингът на тази дълбочина позволява на инструментите за сигурност да забележат необичайни модели, като например процес, който внезапно се опитва да прочете и презапише големи обеми файлове в бърза последователност — поведение, съвместимо с ранните етапи на шифроваща рутина.
Друга техника, която е подчертана, е наблюдението за промени в ентропията. Ентропията в този контекст се отнася до произволността на данните в даден файл. Когато ransomware шифрова файл, получените данни стават значително по-хаотични на вид от оригиналното съдържание. Управляваните от AI инструменти могат да отбележат рязко увеличение на ентропията като ранен предупредителен знак, че шифроването е в ход, понякога преди значителна част от файловете на системата действително да са били заключени.
Когато тези сигнали бъдат открити, описаните системи преминават към автоматизирана изолация, прекъсвайки засегнатия процес или крайна точка от останалата част на мрежата, преди ransomware да се разпространи по-нататък или да завърши шифроващата си рутина. Целта е да се свие прозорецът за реакция от часове или минути до възможно най-ранния момент, за предпочитане преди загубата на каквито и да е файлове.
Компромисът за Поверителност при Мониторинг на Ниво Ядро
Залавянето на заплахи толкова рано изисква видимост, която отива много по-дълбоко от типичния софтуер за сигурност. Мониторингът на ниво ядро означава, че инструментът има широк достъп до активността на процесите, файловите операции и системните извиквания в цяло устройство или мрежа. Това ниво на достъп е мощно за спиране на ransomware, но също така повдига легитимни въпроси за поверителността, особено за физически лица и организации, които претеглят колко мониторинг са готови да разрешат.
За бизнеса това означава, че устройствата на служителите може да подлежат на непрекъснат, нискостепенен анализ на поведението, а не само на сканиране за известен зловреден софтуер. За индивидуалните потребители си струва да се разбере, че всеки продукт за сигурност, работещ на тази дълбочина, има значителна представа за това как се използва устройството. Това не означава, че подобни инструменти са присъщо натрапчиви, но означава, че изборът на софтуер за сигурност включва компромис между възможността за откриване и количеството системен достъп, който предоставяте. Прочитането на политиките за обработка на данни на доставчика и разбирането каква телеметрия се събира и къде се изпраща, е разумна стъпка преди внедряването на инструменти за мониторинг на ниво ядро, особено в среди, чувствителни към поверителността.
Какво Означава Това за Вас
Ако управлявате IT сигурността на организация, промяната към откриване преди шифроването си заслужава внимание, тъй като адресира реален пропуск: много защити все още предполагат, че ransomware ще бъде заловен чрез съвпадение на сигнатури, което полиморфните варианти са специално проектирани да избегнат. В същото време приемането на по-задълбочени инструменти за мониторинг трябва да бъде съпътствано от ясен преглед на това какви данни събират тези инструменти и колко дълго се съхраняват.
За индивидуалните потребители практическото заключение е по-малко свързано с инструментите на ниво ядро, които обикновено се внедряват в корпоративна среда, и повече с оставането нащрек за по-широката тенденция. Групите за ransomware използват AI, за да направят атаките си по-трудни за откриване, а защитниците отговарят по подобен начин. Поддържането на системите с инсталирани актуализации, поддържането на офлайн резервни копия и вниманието към непознати прикачени файлове или връзки остават основни защити, независимо колко сложна става технологията за откриване.
Практически Изводи
- Попитайте доставчиците на сигурност директно каква телеметрия на ниво ядро събират техните инструменти и как тези данни се съхраняват или споделят.
- Поддържайте офлайн или неизменяеми резервни копия, така че дори бързо движещ се опит за ransomware да не изложи всичките ви данни на риск.
- Поддържайте операционните системи и софтуера за сигурност актуализирани, тъй като инструментите за ранно откриване работят най-добре заедно с цялостно укрепена среда.
- Бъдете информирани за това как AI се използва и от двете страни на битката с ransomware, тъй като техниките на нападателите и защитните инструменти се развиват заедно.
AI ловът на заплахи няма да елиминира ransomware, но усилията за прихващането му преди началото на шифроването бележат значителна промяна от реактивната сигурност. Разбирането както на възможностите, така и на компромисите за поверителност на тези инструменти ще помогне на организациите и физическите лица да вземат по-информирани решения, тъй като технологията става все по-широко разпространена.




