Ένα συνδρομητικό μοντέλο για την αποφυγή κακόβουλου λογισμικού

Μια αναπτυσσόμενη underground αγορά μετατρέπει ορισμένες από τις πιο προηγμένες τεχνικές αποφυγής κακόβουλου λογισμικού σε απλά προϊόντα με συνδρομητικό μοντέλο. Σύμφωνα με μια έκθεση που περιγράφει τη δραστηριότητα 24 ταυτοποιημένων πωλητών crypter, τα εργαλεία που προσφέρουν περιλαμβάνουν πλέον την παράκαμψη endpoint detection and response (EDR) και την εκτέλεση στη μνήμη, δυνατότητες που κάποτε ήταν αποκλειστικός τομέας έμπειρων επιτιθέμενων με πόρους. Σήμερα πωλούνται όπως ακριβώς το νόμιμο λογισμικό: με επαναλαμβανόμενες χρεώσεις, υποστήριξη πελατών και τακτικές ενημερώσεις.

Αυτό έχει σημασία γιατί τα crypter βρίσκονται στο επίκεντρο του τρόπου με τον οποίο το κακόβουλο λογισμικό περνά από τις σύγχρονες άμυνες. Ένα crypter παίρνει κακόβουλο κώδικα και τον συσκοτίζει ή τον κρυπτογραφεί, ώστε τα εργαλεία προστασίας από ιούς και οι πλατφόρμες EDR να μην μπορούν να τον αναγνωρίσουν ως γνωστή απειλή. Όταν αυτή η υπηρεσία γίνεται κάτι που μπορεί να νοικιάσει κανείς έναντι μηνιαίας συνδρομής, το εμπόδιο για την εξαπόλυση μιας πειστικής και δύσκολα ανιχνεύσιμης επίθεσης μειώνεται σημαντικά.

Γιατί η παράκαμψη EDR και η εκτέλεση στη μνήμη είναι το προϊόν

Τα εργαλεία EDR έχουν γίνει ένα βασικό επίπεδο άμυνας για επιχειρήσεις κάθε μεγέθους, παρακολουθώντας τα τελικά σημεία για ύποπτη συμπεριφορά αντί απλώς να σαρώνουν αρχεία για γνωστές υπογραφές. Για να το παρακάμψουν, οι επιτιθέμενοι βασίζονται όλο και περισσότερο σε τεχνικές που αποφεύγουν εντελώς την εγγραφή κακόβουλου κώδικα στον δίσκο. Αντίθετα, ο κώδικας εκτελείται εξ ολοκλήρου στη μνήμη του υπολογιστή, γεγονός που καθιστά πολύ πιο δύσκολο τον εντοπισμό του από τις παραδοσιακές μεθόδους ανίχνευσης.

Αυτό που επισημαίνει η έκθεση είναι ότι αυτή η τεχνική, μαζί με άλλες μεθόδους παράκαμψης EDR, δεν αναπτύσσεται πλέον μόνο από μεμονωμένες ομάδες χάκερ. Συσκευάζεται, προωθείται και πωλείται ως επαναλαμβανόμενη υπηρεσία. Αυτή η μετατόπιση αντικατοπτρίζει μια ευρύτερη τάση ήδη ορατή στην οικονομία του κυβερνοεγκλήματος: οι επιχειρήσεις ransomware βασίζονται όλο και περισσότερο σε κλεμμένες ταυτότητες αντί για custom exploits, επειδή η αγορά πρόσβασης είναι συχνά ευκολότερη και φθηνότερη από τη δημιουργία της από το μηδέν. Το crypter-as-a-service ακολουθεί την ίδια λογική. Γιατί να αναπτύξεις τις δικές σου τεχνικές αποφυγής όταν μπορείς να εγγραφείς σε κάποιου άλλου;

Η ευρύτερη εικόνα: Μια ωριμάζουσα αλυσίδα εφοδιασμού κυβερνοεγκλήματος

Η εμφάνιση 24 ενεργών πωλητών που προσφέρουν παρόμοια, τυποποιημένα προϊόντα υποδηλώνει μια ωριμάζουσα αλυσίδα εφοδιασμού μέσα στο υπόγειο κυβερνοέγκλημα. Δεν πρόκειται για μία μεμονωμένη ομάδα που μονοπωλεί μια νέα τεχνική· πρόκειται για μια ανταγωνιστική αγορά όπου οι πωλητές διαφοροποιούνται ως προς την τιμή, τη συχνότητα ενημερώσεων και το πόσο καλά το προϊόν τους αποφεύγει επί του παρόντος την ανίχνευση.

Αυτού του είδους το εμπορικό οικοσύστημα τείνει να επιταχύνει τη διάδοση ικανών εργαλείων πολύ πέρα από τους αρχικούς δημιουργούς τους. Είναι ένα μοτίβο που παρατηρείται και αλλού στις πρόσφατες ειδήσεις ασφαλείας, από ταχέως κινούμενα στελέχη ransomware που μπορούν να κρυπτογραφήσουν ένα ολόκληρο δίκτυο σε λιγότερο από 24 ώρες έως επιχειρήσεις εκβιασμού που συντονίζονται μέσω κρυφής υποδομής Tor. Όταν βασικά συστατικά μιας επίθεσης γίνονται προϊόντα, όσοι τα χρησιμοποιούν δεν χρειάζονται βαθιά τεχνική εξειδίκευση. Χρειάζονται απλώς μια συνδρομή και έναν στόχο.

Αυτή η τάση εντάσσεται επίσης σε ένα ευρύτερο μοτίβο νέων και εξελισσόμενων απειλών που παρακολουθούν οι ερευνητές ασφαλείας σε πολλαπλά μέτωπα, συμπεριλαμβανομένου κακόβουλου λογισμικού με υποβοήθηση AI και ευπαθειών που εκτείνονται σε βιομηχανικά συστήματα και συστήματα ανοιχτού κώδικα, όπως καλύφθηκε σε πρόσφατη ανασκόπηση αναδυόμενων απειλών ασφαλείας. Το crypter-as-a-service είναι ένα ακόμη κομμάτι μιας οικονομίας κυβερνοεγκλήματος που μοιάζει όλο και περισσότερο με τις νόμιμες αγορές λογισμικού, πλήρης με κλιμάκια τιμολόγησης και στρατηγικές διατήρησης πελατών.

Τι σημαίνει αυτό για εσάς

Για τους περισσότερους ιδιώτες, αυτή η είδηση δεν σημαίνει ότι εμφανίστηκε ξαφνικά μια νέα προσωπική απειλή. Οι υπηρεσίες crypter αγοράζονται και χρησιμοποιούνται κυρίως από κυβερνοεγκληματίες που στοχεύουν οργανισμούς, συχνά για να περάσουν κακόβουλο λογισμικό ή ransomware πέρα από τις εταιρικές άμυνες. Αλλά η τάση έχει πραγματικές επιπτώσεις για όποιον νοιάζεται για την ψηφιακή ιδιωτικότητα και ασφάλεια.

Πρώτον, σηματοδοτεί ότι τα εργαλεία που απαιτούνται για την παράκαμψη προηγμένου λογισμικού ασφαλείας γίνονται εμπορευματοποιημένα και πιο ευρέως προσβάσιμα, κάτι που γενικά οδηγεί σε περισσότερες επιθέσεις, όχι λιγότερες. Δεύτερον, ενισχύει το γιατί η εξάρτηση από ένα μόνο επίπεδο άμυνας, όπως μόνο το antivirus, δεν αρκεί πλέον. Οι επιτιθέμενοι σχεδιάζουν συγκεκριμένα τα εργαλεία τους για να περνούν ακριβώς πέρα από αυτές τις άμυνες.

Για τις επιχειρήσεις και τις ομάδες IT, αυτό υπογραμμίζει τη σημασία της παρακολούθησης συμπεριφοράς, της τμηματοποίησης δικτύου και της παραδοχής ότι ορισμένες απειλές θα περάσουν από τα αρχικά επίπεδα ανίχνευσης. Για τους καθημερινούς χρήστες, είναι μια υπενθύμιση ότι η ισχύς της συνολικής στάσης ασφαλείας σας, συμπεριλαμβανομένου του τρόπου διαχείρισης διαπιστευτηρίων, ενημερώσεων και ύποπτων λήψεων, έχει μεγαλύτερη σημασία από ποτέ.

Πρακτικά συμπεράσματα

  • Διατηρείτε ενημερωμένα τα λειτουργικά συστήματα, τους περιηγητές και το λογισμικό ασφαλείας, καθώς οι τεχνικές αποφυγής συχνά στοχεύουν ξεπερασμένες άμυνες.
  • Οι επιχειρήσεις δεν πρέπει να βασίζονται αποκλειστικά σε EDR ή antivirus· οι πολυεπίπεδες άμυνες, συμπεριλαμβανομένης της παρακολούθησης δικτύου και της πρόσβασης ελάχιστων προνομίων, παραμένουν απαραίτητες.
  • Να είστε προσεκτικοί με ανεπιθύμητα συνημμένα ή συνδέσμους, καθώς τα crypter χρησιμοποιούνται συχνά για να μεταμφιέσουν κακόβουλο λογισμικό που διανέμεται μέσω κοινών τακτικών phishing.
  • Παρακολουθείτε τις τρέχουσες αναφορές ασφαλείας για να κατανοείτε πώς εξελίσσονται τα εμπορευματοποιημένα εργαλεία κυβερνοεγκλήματος, καθώς η επίγνωση βοηθά τόσο τα άτομα όσο και τους οργανισμούς να προσαρμόζουν προληπτικά τις άμυνές τους.

Η εμπορευματοποίηση της παράκαμψης EDR και των τεχνικών εκτέλεσης στη μνήμη είναι σαφές σημάδι ότι το κυβερνοέγκλημα γίνεται πιο προσβάσιμο, όχι πιο περιορισμένο. Η συνεχής ενημέρωση για αυτές τις μετατοπίσεις και η διατήρηση ισχυρών, πολυεπίπεδων συνηθειών ασφαλείας παραμένουν ο πιο πρακτικός τρόπος για να παραμείνετε μπροστά από αυτές.