Tišší způsob, jak oslepit vaši obranu

Ransomwareové gangy se dlouho snažily před útokem vyřadit bezpečnostní software – vypínají antivirové nástroje, agenty detekce a reakce na koncových bodech (EDR) a zálohovací služby, aby šifrování nic nestálo v cestě. Novější generace nástrojů, někdy nazývaných „zabijáci ransomwaru“, však volí rafinovanější přístup. Namísto přímého ukončení bezpečnostního procesu tyto nástroje chirurgicky přepíší jeho paměť a ponechají aplikaci technicky spuštěnou.

Tento rozdíl je důležitější, než by se mohlo zdát. Když je bezpečnostní proces ukončen, obvykle zmizí ze seznamu procesů systému a mnoho organizací má nasazeno monitorování, které specificky hlídá právě takové zmizení. Dohlížecí služba, správcovská konzole nebo výstražné pravidlo dokážou zachytit okamžik, kdy antivirový proces přestane reagovat, a spustit poplach. Přepsáním paměti tohoto procesu však útočníci mohou neutralizovat jeho schopnost detekovat hrozby nebo na ně reagovat, zatímco proces sám se pro každého, kdo letmo pohlédne do správce úloh nebo provede základní zdravotní kontrolu, stále jeví jako aktivní.

Proč je přepsání paměti hůře odhalitelné

Tato technika zneužívá mezeru mezi tím, co bezpečnostní nástroje monitorují, a tím, co ve skutečnosti indikuje kompromitaci. Většina obranných vrstev je postavena na předpokladu, že fungující bezpečnostní agent znamená neporušenou ochranu. Pokud je proces přítomen a běží, předpokládá se, že dělá svou práci. Nástroje na zabíjení ransomwaru, které přímo manipulují s pamětí, tento předpoklad podkopávají, aniž by spustily zjevný signál – pád nebo ukončení procesu – na který mnoho detekčních systémů spoléhá.

Jde o přirozený vývoj trendu, který již proměnil způsob fungování ransomwarových skupin. Jak jsme popsali v nedávném pohledu na rámce ransomwaru zaměřené na likvidaci EDR, útočníci přestali závodit v šifrování souborů dříve, než obrana zareaguje, a místo toho metodicky obranu nejprve vyřazují. Techniky přepisování paměti představují další krok ve stejném scénáři: namísto pouhého vypnutí nástroje se útočníci učí dělat to tak, aby to vypadalo, že se vůbec nic nestalo.

Pro bezpečnostní týmy to znamená praktický problém. Detekční strategie, které spoléhají na otázku „běží ještě bezpečnostní proces“ jako na zástupný ukazatel pro „je koncový bod stále chráněn“, lze potichu porazit. To neznamená, že by tyto nástroje byly k ničemu, ale organizace potřebují další signály, například ověřit, že se proces skutečně chová normálně, nejen že existuje, aby tento druh manipulace zachytily.

Širší vzorec obcházení EDR a antivirů

Tento vývoj zapadá do širšího vzorce, kdy ransomwarové skupiny považují bezpečnostní software za první překážku, kterou je třeba odstranit, nikoli za dodatečnou myšlenku. Útočníci stále častěji vytvářejí specializované nástroje určené výhradně k deaktivaci nebo obejití detekčních produktů ještě před nasazením samotného ransomwaru. Posun směrem k manipulaci s pamětí namísto přímého ukončení procesu naznačuje, že se tyto skupiny aktivně přizpůsobují obráncům, kteří se zlepšili v odhalování hrubší verze tohoto útoku. Vzhledem k tomu, že vrstvené obrany, jak požadují rámce ransomwaru zaměřené na likvidaci EDR, se stávají standardním doporučením, útočníci odpovídajícím způsobem zdokonalují své metody, aby právě těmito vrstvami proklouzli.

Co to znamená pro vás

Pro jednotlivé uživatele je nepravděpodobné, že by se s tímto typem útoku setkali přímo, protože cílí na podnikovou bezpečnostní infrastrukturu, nikoli na osobní zařízení. Základní poučení však platí obecně: přítomnost bezpečnostního nástroje ve vašem systému není zárukou, že funguje správně. Zabijáci ransomwaru připomínají, že útočníci se stále více soustředí na tiché vyřazení ochrany namísto spouštění viditelných alarmů, a proto stojí za to věnovat pozornost tomu, zda se váš bezpečnostní software skutečně chová normálně, a ne jen tomu, zda je nainstalován a spuštěn.

Pro IT a bezpečnostní týmy tato technika zdůrazňuje nutnost překročit jednoduché kontroly typu „žije proces“. Monitorování by mělo zahrnovat ověření chování samotných bezpečnostních nástrojů – kontrolovat, že skutečně skenují, aktualizují a hlásí podle očekávání, a ne pouze obsazují místo v seznamu procesů. Vrstvené obrany, redundantní monitorování a ověřování stavu bezpečnostních nástrojů mimo běžný kanál nabývají na důležitosti, protože útočníci jsou stále lepší v předstírání normálnosti.

Konkrétní doporučení

  • Nespoléhejte se pouze na přítomnost procesu jako na důkaz, že bezpečnostní software funguje; ověřujte chování, nejen existenci.
  • Zajistěte, aby bezpečnostní nástroje měly tam, kde je to možné, zapnuté kontroly integrity nebo ochranu proti neoprávněné manipulaci.
  • Vytvořte monitorování, které upozorní na neobvyklou aktivitu v paměti kolem kritických bezpečnostních procesů, nejen na pády nebo ukončení.
  • Udržujte nástroje pro detekci na koncových bodech aktualizované, protože výrobci často opravují známé techniky obcházení, jakmile jsou objeveny.
  • Jakoukoli zprávu o nástrojích typu „zabiják ransomwaru“ berte jako signál k přezkoumání toho, jak vaše organizace ověřuje stav vlastní obrany, nejen zda technicky běží.

Vzhledem k tomu, že ransomwarové skupiny nadále zdokonalují způsoby, jak neutralizovat bezpečnostní nástroje bez spuštění zjevných alarmů, je udržování povědomí o těchto technikách obcházení jedním z nejjednodušších způsobů, jak být o krok napřed.