Οι υπερασπιστές έναντι του ransomware έχουν εδώ και καιρό κολλήσει στο να τρέχουν εκ των υστέρων. Μέχρι τη στιγμή που μια ομάδα ασφαλείας παρατηρεί ότι κάτι δεν πάει καλά, τα αρχεία είναι συχνά ήδη κρυπτογραφημένα και ο επιτιθέμενος έχει προχωρήσει στη φάση του εκβιασμού. Μια πρόσφατη έκθεση για το κυνήγι απειλών με τεχνητή νοημοσύνη περιγράφει μια διαφορετική προσέγγιση: να εντοπίζεται το πολυμορφικό ransomware πριν προλάβει ποτέ να κρυπτογραφήσει δεδομένα, χρησιμοποιώντας ανίχνευση ανωμαλιών σε επίπεδο πυρήνα, μετατοπίσεις εντροπίας και αυτοματοποιημένη απομόνωση.

Γιατί το Πολυμορφικό Ransomware Είναι Πιο Δύσκολο να Εντοπιστεί

Τα παραδοσιακά εργαλεία antivirus βασίζονται σε μεγάλο βαθμό σε υπογραφές, ουσιαστικά ψηφιακά αποτυπώματα γνωστών κακόβουλων αρχείων. Το πολυμορφικό ransomware παρακάμπτει αυτή την άμυνα αλλάζοντας συνεχώς τη δομή του κώδικά του, διατηρώντας ωστόσο άθικτη την υποκείμενη λειτουργία του. Κάθε νέα έκδοση μπορεί να φαίνεται αρκετά διαφορετική ώστε να ξεφεύγει από τους σαρωτές υπογραφών, ακόμα κι αν κάνει την ίδια δουλειά: κλειδώνει αρχεία και ζητά πληρωμή.

Αυτό δεν είναι ένα καθαρά θεωρητικό πρόβλημα. Οι φορείς ransomware έχουν όλο και περισσότερο βασιστεί σε εργαλεία τεχνητής νοημοσύνης για να κάνουν το κακόβουλο λογισμικό τους πιο προσαρμοστικό και πιο δύσκολο να αποτυπωθεί. Η έρευνα για τη χρήση ενός πράκτορα κωδικοποίησης τεχνητής νοημοσύνης από τον χειριστή του Aurora ransomware σε δέκα δίκτυα καταδεικνύει πώς οι επιτιθέμενοι ήδη χρησιμοποιούν αυτοματοποίηση για να κλιμακώσουν και να προσαρμόσουν τις επιχειρήσεις τους, κάτι που ασκεί επιπλέον πίεση στους υπερασπιστές να ανταποκριθούν με εξίσου προσαρμοστικά εργαλεία αντί για στατικές, λίστα-βασισμένες μεθόδους ανίχνευσης.

Πώς Λειτουργεί το Κυνήγι Απειλών με Τεχνητή Νοημοσύνη Πριν Ξεκινήσει η Κρυπτογράφηση

Αντί να περιμένουν να ταιριάξει μια υπογραφή κακόβουλου αρχείου με μια γνωστή απειλή, τα συστήματα κυνηγιού απειλών με τεχνητή νοημοσύνη που περιγράφονται στην έκθεση επικεντρώνονται στη συμπεριφορά που συμβαίνει βαθιά μέσα στο σύστημα, σε επίπεδο πυρήνα. Αυτό είναι το κεντρικό επίπεδο ενός λειτουργικού συστήματος που διαχειρίζεται πώς το λογισμικό αλληλεπιδρά με το υλικό και τους πόρους του συστήματος. Η παρακολούθηση σε αυτό το βάθος επιτρέπει στα εργαλεία ασφαλείας να εντοπίσουν ασυνήθιστα μοτίβα, όπως μια διεργασία που ξαφνικά προσπαθεί να διαβάσει και να ξαναγράψει μεγάλους όγκους αρχείων σε γρήγορη διαδοχή, μια συμπεριφορά που συνάδει με τα πρώτα στάδια μιας ρουτίνας κρυπτογράφησης.

Μια άλλη τεχνική που επισημαίνεται είναι η παρακολούθηση μετατοπίσεων εντροπίας. Η εντροπία, σε αυτό το πλαίσιο, αναφέρεται στην τυχαιότητα των δεδομένων μέσα σε ένα αρχείο. Όταν το ransomware κρυπτογραφεί ένα αρχείο, τα δεδομένα που προκύπτουν γίνονται πολύ πιο τυχαία στην εμφάνιση από το αρχικό περιεχόμενο. Τα εργαλεία που βασίζονται στην τεχνητή νοημοσύνη μπορούν να επισημάνουν μια απότομη αύξηση της εντροπίας ως πρώιμο προειδοποιητικό σημάδι ότι η κρυπτογράφηση βρίσκεται σε εξέλιξη, μερικές φορές πριν κλειδωθεί πραγματικά ένα ουσιαστικό μέρος των αρχείων ενός συστήματος.

Όταν εντοπίζονται αυτά τα σήματα, τα περιγραφόμενα συστήματα προχωρούν σε αυτοματοποιημένη απομόνωση, αποκόπτοντας την επηρεαζόμενη διεργασία ή τον τερματικό σταθμό από το υπόλοιπο δίκτυο πριν το ransomware εξαπλωθεί περαιτέρω ή ολοκληρώσει τη ρουτίνα κρυπτογράφησης. Ο στόχος είναι να συμπιεστεί το παράθυρο απόκρισης από ώρες ή λεπτά στο νωρίτερο δυνατό σημείο, ιδανικά πριν χαθούν οποιαδήποτε αρχεία.

Το Αντάλλαγμα Προστασίας Προσωπικών Δεδομένων της Παρακολούθησης σε Επίπεδο Πυρήνα

Ο εντοπισμός απειλών τόσο νωρίς απαιτεί ορατότητα που διεισδύει πολύ βαθύτερα από το τυπικό λογισμικό ασφαλείας. Η παρακολούθηση σε επίπεδο πυρήνα σημαίνει ότι ένα εργαλείο έχει ευρεία πρόσβαση στη δραστηριότητα διεργασιών, στις λειτουργίες αρχείων και στις κλήσεις συστήματος σε ολόκληρη μια συσκευή ή δίκτυο. Αυτό το επίπεδο πρόσβασης είναι ισχυρό για τη διακοπή ransomware, αλλά εγείρει επίσης θεμιτά ερωτήματα προστασίας προσωπικών δεδομένων, ιδιαίτερα για άτομα και οργανισμούς που σταθμίζουν πόση παρακολούθηση είναι διατεθειμένοι να επιτρέψουν.

Για τις επιχειρήσεις, αυτό σημαίνει ότι οι συσκευές των εργαζομένων μπορεί να υπόκεινται σε συνεχή, χαμηλού επιπέδου ανάλυση συμπεριφοράς, όχι μόνο σε σαρώσεις για γνωστό κακόβουλο λογισμικό. Για μεμονωμένους χρήστες, αξίζει να κατανοήσουν ότι οποιοδήποτε προϊόν ασφαλείας λειτουργεί σε αυτό το βάθος έχει σημαντική εικόνα για το πώς χρησιμοποιείται μια συσκευή. Αυτό δεν σημαίνει ότι τέτοια εργαλεία είναι εκ φύσεως παρεμβατικά, αλλά σημαίνει ότι η επιλογή λογισμικού ασφαλείας περιλαμβάνει έναν συμβιβασμό μεταξύ της ικανότητας ανίχνευσης και του ποσού πρόσβασης στο σύστημα που παραχωρείτε. Η ανάγνωση των πολιτικών διαχείρισης δεδομένων ενός προμηθευτή και η κατανόηση του ποια τηλεμετρία συλλέγεται και πού αποστέλλεται, είναι ένα λογικό βήμα πριν από την ανάπτυξη εργαλείων παρακολούθησης σε επίπεδο πυρήνα, ειδικά σε περιβάλλοντα ευαίσθητα στην προστασία προσωπικών δεδομένων.

Τι Σημαίνει Αυτό για Εσάς

Εάν διαχειρίζεστε την ασφάλεια πληροφορικής για έναν οργανισμό, η στροφή προς την ανίχνευση πριν από την κρυπτογράφηση αξίζει προσοχής, καθώς αντιμετωπίζει ένα πραγματικό κενό: πολλές άμυνες εξακολουθούν να υποθέτουν ότι το ransomware θα εντοπιστεί μέσω ταιριάσματος υπογραφών, κάτι που τα πολυμορφικά στελέχη είναι ειδικά σχεδιασμένα να αποφεύγουν. Ταυτόχρονα, η υιοθέτηση βαθύτερων εργαλείων παρακολούθησης θα πρέπει να συνοδεύεται από μια σαφή αξιολόγηση του ποια δεδομένα συλλέγουν αυτά τα εργαλεία και για πόσο χρονικό διάστημα διατηρούνται.

Για μεμονωμένους χρήστες, το πρακτικό συμπέρασμα αφορά λιγότερο τα εργαλεία σε επίπεδο πυρήνα, τα οποία συνήθως αναπτύσσονται σε επιχειρηματικά περιβάλλοντα, και περισσότερο την παραμονή σε εγρήγορση σχετικά με την ευρύτερη τάση. Οι ομάδες ransomware χρησιμοποιούν τεχνητή νοημοσύνη για να κάνουν τις επιθέσεις τους πιο δύσκολο να εντοπιστούν, και οι υπερασπιστές ανταποκρίνονται αναλόγως. Η διατήρηση των συστημάτων ενημερωμένων, η διατήρηση εκτός σύνδεσης αντιγράφων ασφαλείας και η προσοχή σε άγνωστα συνημμένα ή συνδέσμους παραμένουν θεμελιώδεις προστασίες ανεξάρτητα από το πόσο εξελιγμένη γίνεται η τεχνολογία ανίχνευσης.

Πρακτικά Συμπεράσματα

  • Ρωτήστε απευθείας τους προμηθευτές ασφαλείας ποια τηλεμετρία σε επίπεδο πυρήνα συλλέγουν τα εργαλεία τους και πώς αποθηκεύονται ή κοινοποιούνται αυτά τα δεδομένα.
  • Διατηρήστε εκτός σύνδεσης ή αμετάβλητα αντίγραφα ασφαλείας, ώστε ακόμα και μια γρήγορη απόπειρα ransomware να μην θέσει όλα τα δεδομένα σας σε κίνδυνο.
  • Κρατήστε τα λειτουργικά συστήματα και το λογισμικό ασφαλείας ενημερωμένα, καθώς τα εργαλεία έγκαιρης ανίχνευσης λειτουργούν καλύτερα παράλληλα με ένα γενικά ενισχυμένο περιβάλλον.
  • Μείνετε ενημερωμένοι για το πώς χρησιμοποιείται η τεχνητή νοημοσύνη και στις δύο πλευρές της μάχης κατά του ransomware, καθώς οι τεχνικές των επιτιθέμενων και τα αμυντικά εργαλεία εξελίσσονται μαζί.

Το κυνήγι απειλών με τεχνητή νοημοσύνη δεν θα εξαλείψει το ransomware, αλλά οι προσπάθειες να το αναχαιτίσουν πριν ξεκινήσει η κρυπτογράφηση σηματοδοτούν μια ουσιαστική στροφή μακριά από την αντιδραστική ασφάλεια. Η κατανόηση τόσο των δυνατοτήτων όσο και των ανταλλαγμάτων προστασίας προσωπικών δεδομένων αυτών των εργαλείων θα βοηθήσει οργανισμούς και άτομα να κάνουν πιο ενημερωμένες επιλογές καθώς η τεχνολογία γίνεται πιο διαδεδομένη.