Ένας Πιο Αθόρυβος Τρόπος για να Τυφλώσετε τις Άμυνές σας

Οι χειριστές ransomware προσπαθούν εδώ και καιρό να σκοτώσουν το λογισμικό ασφαλείας πριν εξαπολύσουν μια επίθεση, κλείνοντας εργαλεία προστασίας από ιούς, πράκτορες ανίχνευσης και απόκρισης τερματικών (EDR) και υπηρεσίες αντιγράφων ασφαλείας, ώστε να μην μείνει τίποτα να εμποδίσει την κρυπτογράφηση. Αλλά μια νεότερη γενιά εργαλείων, που μερικές φορές ονομάζονται «ransomware killers», ακολουθεί μια πιο λεπτή προσέγγιση. Αντί να τερματίζουν εντελώς μια διεργασία ασφαλείας, αυτά τα εργαλεία αντικαθιστούν χειρουργικά τη μνήμη της διεργασίας, αφήνοντας την εφαρμογή τεχνικά σε λειτουργία.

Η διάκριση έχει μεγαλύτερη σημασία απ' ό,τι μπορεί να φαίνεται. Όταν μια διεργασία ασφαλείας σκοτώνεται, συνήθως εξαφανίζεται από τη λίστα διεργασιών του συστήματος και πολλοί οργανισμοί διαθέτουν παρακολούθηση που έχει ρυθμιστεί ειδικά για να επισημαίνει αυτού του είδους την εξαφάνιση. Μια υπηρεσία επιτήρησης, μια κονσόλα διαχείρισης ή ένας κανόνας ειδοποίησης μπορεί να εντοπίσει τη στιγμή που μια διεργασία αντιικού σταματά να αποκρίνεται και να σημάνει συναγερμό. Αντικαθιστώντας τη μνήμη αυτής της διεργασίας, οι επιτιθέμενοι μπορούν να εξουδετερώσουν την ικανότητά της να ανιχνεύει ή να ανταποκρίνεται σε απειλές, ενώ η ίδια η διεργασία εξακολουθεί να φαίνεται ενεργή σε όποιον κοιτάζει έναν διαχειριστή εργασιών ή έναν βασικό έλεγχο υγείας.

Γιατί η Αντικατάσταση της Μνήμης Είναι Πιο Δύσκολο να Εντοπιστεί

Αυτή η τεχνική εκμεταλλεύεται ένα κενό ανάμεσα σε αυτά που τα εργαλεία ασφαλείας έχουν σχεδιαστεί να παρακολουθούν και σε αυτά που πραγματικά υποδεικνύουν παραβίαση. Τα περισσότερα επίπεδα άμυνας έχουν χτιστεί γύρω από την υπόθεση ότι ένας λειτουργικός πράκτορας ασφαλείας σημαίνει άθικτη προστασία. Αν η διεργασία είναι παρούσα και εκτελείται, η υπόθεση είναι ότι κάνει τη δουλειά της. Οι ransomware killers που χειραγωγούν απευθείας τη μνήμη υπονομεύουν αυτή την υπόθεση χωρίς να ενεργοποιούν το προφανές σήμα, μια κατάρρευση ή τον τερματισμό της διεργασίας, στο οποίο βασίζονται πολλά συστήματα ανίχνευσης.

Πρόκειται για μια φυσική εξέλιξη μιας τάσης που έχει ήδη αναδιαμορφώσει τον τρόπο λειτουργίας των ομάδων ransomware. Όπως καλύφθηκε σε μια πρόσφατη ματιά στα πλαίσια ransomware που εξουδετερώνουν το EDR, οι επιτιθέμενοι έχουν απομακρυνθεί από το να τρέχουν να κρυπτογραφήσουν αρχεία πριν αντιδράσουν οι άμυνες, και κατευθύνονται προς τη μεθοδική απενεργοποίηση αυτών των αμυνών πρώτα. Οι τεχνικές αντικατάστασης μνήμης αντιπροσωπεύουν το επόμενο βήμα στο ίδιο εγχειρίδιο: αντί απλώς να απενεργοποιούν ένα εργαλείο, οι επιτιθέμενοι μαθαίνουν να το κάνουν να φαίνεται ότι δεν συνέβη τίποτα απολύτως.

Για τις ομάδες ασφαλείας, αυτό εγείρει ένα πρακτικό πρόβλημα. Οι στρατηγικές ανίχνευσης που βασίζονται στο «είναι η διεργασία ασφαλείας ακόμα σε λειτουργία» ως υποκατάστατο του «είναι το τερματικό ακόμα προστατευμένο» μπορούν να ηττηθούν αθόρυβα. Αυτό δεν σημαίνει ότι αυτά τα εργαλεία είναι άχρηστα, αλλά σημαίνει ότι οι οργανισμοί χρειάζονται επιπλέον σήματα, όπως η επαλήθευση ότι μια διεργασία συμπεριφέρεται πραγματικά κανονικά, όχι απλώς ότι υπάρχει, για να εντοπίσουν αυτού του είδους την παραποίηση.

Ένα Ευρύτερο Μοτίβο Αποφυγής EDR και Αντιικών

Αυτή η εξέλιξη εντάσσεται σε ένα ευρύτερο μοτίβο όπου οι ομάδες ransomware αντιμετωπίζουν το λογισμικό ασφαλείας ως το πρώτο εμπόδιο που πρέπει να αφαιρεθεί, όχι ως δευτερεύουσα σκέψη. Οι επιτιθέμενοι έχουν όλο και περισσότερο δημιουργήσει εξειδικευμένα εργαλεία αποκλειστικά για την απενεργοποίηση ή την παράκαμψη των προϊόντων ανίχνευσης πριν αναπτύξουν το πραγματικό ωφέλιμο φορτίο ransomware. Η στροφή προς τη χειραγώγηση της μνήμης, αντί για τον πλήρη τερματισμό, υποδηλώνει ότι αυτές οι ομάδες προσαρμόζονται ενεργά στους αμυνόμενους που έχουν γίνει καλύτεροι στον εντοπισμό της πιο χοντροκομμένης εκδοχής αυτής της επίθεσης. Καθώς οι πολυεπίπεδες άμυνες, όπως απαιτούν τα πλαίσια ransomware που εξουδετερώνουν το EDR, γίνονται τυπικές συμβουλές, οι επιτιθέμενοι αντίστοιχα εξευγενίζουν τις μεθόδους τους για να ξεγλιστρούν ακριβώς μέσα από αυτά τα επίπεδα.

Τι Σημαίνει Αυτό για Εσάς

Για μεμονωμένους χρήστες, αυτού του είδους η επίθεση είναι απίθανο να εμφανιστεί άμεσα, καθώς στοχεύει την υποδομή ασφαλείας επιχειρήσεων και όχι προσωπικές συσκευές. Αλλά το υποκείμενο μάθημα ισχύει ευρέως: η παρουσία ενός εργαλείου ασφαλείας στο σύστημά σας δεν αποτελεί εγγύηση ότι λειτουργεί σωστά. Οι ransomware killers είναι μια υπενθύμιση ότι οι επιτιθέμενοι εστιάζουν όλο και περισσότερο στο να απενεργοποιούν αθόρυβα την προστασία αντί να ενεργοποιούν ορατούς συναγερμούς, γεγονός που αξίζει να δίνετε προσοχή στο αν το λογισμικό ασφαλείας σας συμπεριφέρεται πραγματικά κανονικά, όχι απλώς αν είναι εγκατεστημένο και εκτελείται.

Για τις ομάδες πληροφορικής και ασφαλείας, αυτή η τεχνική υπογραμμίζει την ανάγκη να προχωρήσουν πέρα από τους απλούς ελέγχους «είναι η διεργασία ζωντανή». Η παρακολούθηση θα πρέπει να περιλαμβάνει επαλήθευση συμπεριφοράς των ίδιων των εργαλείων ασφαλείας, ελέγχοντας ότι πράγματι σαρώνουν, ενημερώνονται και αναφέρουν όπως αναμένεται, και όχι απλώς ότι καταλαμβάνουν μια θέση στη λίστα διεργασιών. Οι πολυεπίπεδες άμυνες, η πλεονάζουσα παρακολούθηση και η επαλήθευση εκτός ζώνης της υγείας των εργαλείων ασφαλείας γίνονται όλο και πιο σημαντικές καθώς οι επιτιθέμενοι γίνονται καλύτεροι στο να προσποιούνται την κανονικότητα.

Ενεργά Συμπεράσματα

  • Μην βασίζεστε αποκλειστικά στην παρουσία μιας διεργασίας ως απόδειξη ότι το λογισμικό ασφαλείας λειτουργεί· επαληθεύστε τη συμπεριφορά, όχι απλώς την ύπαρξη.
  • Βεβαιωθείτε ότι τα εργαλεία ασφαλείας διαθέτουν ελέγχους ακεραιότητας ή χαρακτηριστικά προστασίας από παραποίηση ενεργοποιημένα όπου είναι διαθέσιμα.
  • Δημιουργήστε παρακολούθηση που επισημαίνει ασυνήθιστη δραστηριότητα μνήμης γύρω από κρίσιμες διεργασίες ασφαλείας, όχι μόνο καταρρεύσεις ή τερματισμούς.
  • Διατηρήστε τα εργαλεία ανίχνευσης τερματικών ενημερωμένα, καθώς οι προμηθευτές συχνά επιδιορθώνουν γνωστές τεχνικές αποφυγής καθώς ανακαλύπτονται.
  • Αντιμετωπίστε οποιαδήποτε αναφορά για εργαλεία «ransomware killer» ως σήμα για να επανεξετάσετε πώς ο οργανισμός σας επαληθεύει την υγεία των δικών του αμυνών, όχι μόνο αν εκτελούνται τεχνικά.

Καθώς οι ομάδες ransomware συνεχίζουν να εξευγενίζουν τον τρόπο με τον οποίο εξουδετερώνουν τα εργαλεία ασφαλείας χωρίς να ενεργοποιούν προφανείς συναγερμούς, η ενημέρωση σχετικά με αυτές τις τεχνικές αποφυγής είναι ένας από τους απλούστερους τρόπους για να παραμείνετε μπροστά από αυτές.