Tilausmalli haittaohjelmien havaitsemisen kiertämiseen

Kasvava maanalainen markkina paketoi joitakin kehittyneimmistä haittaohjelmien havaitsemisen kiertotekniikoista yksinkertaisiksi, tilauspohjaisiksi tuotteiksi. Raportin mukaan, joka kuvaa 24 tunnistetun salausohjelmamyyjän toimintaa, heidän tarjoamansa työkalut sisältävät nyt päätepisteiden tunnistuksen ja vasteen (EDR) kiertämisen sekä muistissa suorittamisen – ominaisuuksia, jotka olivat aikoinaan yksinomaan taitavien ja hyvin resursoitujen hyökkääjien käytössä. Nykyään niitä myydään aivan kuten laillisia ohjelmistoja: toistuvilla maksuilla, asiakastuella ja säännöllisillä päivityksillä.

Tämä on merkittävää, koska salausohjelmat ovat keskeisessä asemassa siinä, miten haittaohjelmat pääsevät nykyaikaisten puolustusmekanismien ohi. Salausohjelma ottaa haitallisen koodin ja hämärtää tai salaa sen niin, että virustorjuntatyökalut ja EDR-alustat eivät tunnista sitä tunnetuksi uhaksi. Kun tällainen palvelu tulee sellaiseksi, jota kuka tahansa voi vuokrata kuukausimaksua vastaan, vakuuttavan ja vaikeasti havaittavan hyökkäyksen käynnistämisen kynnys laskee merkittävästi.

Miksi EDR:n kiertäminen ja muistissa suorittaminen ovat tuote

EDR-työkalut ovat vakiintuneet yritysten vakiopuolustuskerrokseksi kaikenkokoisille organisaatioille – ne tarkkailevat päätepisteitä epäilyttävän käytöksen varalta pelkän tunnettujen allekirjoitusten tunnistamisen sijaan. Kiertääkseen nämä työkalut hyökkääjät turvautuvat yhä useammin tekniikoihin, jotka välttävät haitallisen koodin kirjoittamisen levylle kokonaan. Sen sijaan koodi suoritetaan kokonaan tietokoneen muistissa, mikä tekee sen havaitsemisesta perinteisillä menetelmillä huomattavasti vaikeampaa.

Raportti tuo esiin, että tämä tekniikka yhdessä muiden EDR:n kiertomenetelmien kanssa ei enää ole vain yksittäisten hakkeryhmien kehittämä asia. Sitä paketoidaan, markkinoidaan ja myydään toistettavana palveluna. Tämä muutos heijastaa laajempaa kyberrikollisuuden taloudessa jo näkyvää kehitystä: kiristysohjelmatoiminnot turvautuvat yhä enemmän varastettuihin identiteetteihin pikemminkin kuin räätälöityihin hyökkäysmenetelmiin, koska pääsyn ostaminen on usein helpompaa ja halvempaa kuin sen rakentaminen tyhjästä. Salausohjelma-palveluna toimii samalla logiikalla. Miksi kehittäisit omia kiertotekniikoitasi, kun voit tilata jonkun toisen?

Isompi kuva: Kyberrikollisuuden toimitusketjun kypsyminen

24 aktiivisen myyjän ilmestyminen markkinoille samankaltaisilla, standardoiduilla tuotteilla viittaa kypsyvään toimitusketjuun kyberrikollisuuden maanalaisessa maailmassa. Tämä ei ole yksittäinen ryhmä, joka hamstraa uutta tekniikkaa; se on kilpailullinen markkinapaikka, jossa myyjät erottautuvat hinnalla, päivitystiheydellä ja sillä, kuinka hyvin heidän tuotteensa tällä hetkellä välttää havaitsemisen.

Tällainen kaupallinen ekosysteemi pyrkii kiihdyttämään kyvykkäiden työkalujen leviämistä kauas alkuperäisten kehittäjien ulottumattomiin. Tämä on kuvio, joka on nähty muuallakin viimeaikaisissa tietoturvauutisissa, nopeasti leviävistä kiristysohjelmakannoista, jotka voivat salata koko verkon alle 24 tunnissa, kiristystoimintoihin, joita koordinoidaan piilotetun Tor-infrastruktuurin kautta. Kun keskeisistä hyökkäyskomponenteista tulee tuotteita, niitä käyttävät eivät tarvitse syvällistä teknistä asiantuntemusta. He tarvitsevat vain tilauksen ja kohteen.

Tämä kehitys sopii myös laajempaan uusien ja kehittyvien uhkien kuvioon, joita tietoturvatutkijat seuraavat useilla rintamilla, mukaan lukien tekoälyavusteiset haittaohjelmat ja haavoittuvuudet teollisissa ja avoimen lähdekoodin järjestelmissä, kuten äskettäisessä katsauksessa nousevista tietoturvauhista on käsitelty. Salausohjelma-palveluna on yksi pala lisää kyberrikollisuuden taloudessa, joka muistuttaa yhä enemmän laillisia ohjelmistomarkkinoita täydellisine hinnoittelutasoineen ja asiakaspysyvyysstrategioineen.

Mitä tämä tarkoittaa sinulle

Useimmille yksityishenkilöille tämä uutinen ei tarkoita, että uusi henkilökohtainen uhka olisi ilmestynyt yhdessä yössä. Salausohjelmapalveluita ostavat ja käyttävät ensisijaisesti organisaatioihin tähtäävät kyberrikolliset, usein liu'uttaakseen haittaohjelmia tai kiristysohjelmia yritysten puolustuksen ohi. Mutta kehityksellä on todellisia vaikutuksia kaikille, jotka välittävät digitaalisesta yksityisyydestä ja turvallisuudesta.

Ensinnäkin se viestii, että kehittyneen tietoturvaohjelmiston kiertämiseen tarvittavat työkalut ovat tulossa hyödykkeiksi ja laajemmin saataville, mikä yleensä johtaa useampiin hyökkäyksiin, ei vähempiin. Toiseksi se vahvistaa, miksi yhden puolustuskerroksen, kuten pelkän virustorjunnan, varaan ei voi enää laskea. Hyökkääjät suunnittelevat työkalunsa erityisesti liu'uttamaan ne juuri näiden puolustusmekanismien ohi.

Yrityksille ja IT-tiimeille tämä korostaa käyttäytymisen seurannan, verkon segmentoinnin ja sen oletuksen tärkeyttä, että jotkin uhat pääsevät ensimmäisten havaitsemiskerrosten läpi. Tavallisille käyttäjille se on muistutus siitä, että kokonaistietoturvan vahvuus – mukaan lukien se, miten käsittelet tunnistetietoja, päivityksiä ja epäilyttäviä latauksia – on tärkeämpää kuin koskaan.

Käytännön toimenpiteet

  • Pidä käyttöjärjestelmät, selaimet ja tietoturvaohjelmistot päivitettyinä, koska kiertotekniikat kohdistuvat usein vanhentuneisiin puolustusmekanismeihin.
  • Yritykset eivät saa luottaa pelkästään EDR:ään tai virustorjuntaan; kerroksellinen puolustus, mukaan lukien verkon seuranta ja vähimmän oikeuden periaate, on edelleen välttämätöntä.
  • Ole varovainen pyytämättä tulleiden liitteiden tai linkkien kanssa, koska salausohjelmia käytetään usein peittämään haittaohjelmia, jotka toimitetaan yleisten tietojenkalastelutaktiikoiden kautta.
  • Seuraa jatkuvaa tietoturvaraportointia ymmärtääksesi, miten kaupallistetut kyberrikollisuustyökalut kehittyvät, koska tietoisuus auttaa sekä yksilöitä että organisaatioita säätämään puolustustaan ennakoivasti.

EDR:n kiertämisen ja muistissa suorittamisen tekniikoiden kaupallistaminen on selvä merkki siitä, että kyberrikollisuudesta on tulossa helpommin saavutettavaa, ei paremmin hallittavaa. Pysyminen ajan tasalla näistä muutoksista ja vahvojen, kerroksellisten tietoturvatottumusten ylläpitäminen on edelleen käytännöllisin tapa pysyä niiden edellä.