Model pretplate za izbjegavanje zlonamjernog softvera

Rastuće podzemno tržište prepakirava neke od najnaprednijih tehnika izbjegavanja zlonamjernog softvera u jednostavne proizvode temeljene na pretplati. Prema izvješću koje detaljno opisuje aktivnost 24 identificirana prodavača cryptera, alati koje nude sada uključuju izbjegavanje alata za otkrivanje i odgovor na krajnjim točkama (EDR) i izvršavanje u memoriji, sposobnosti koje su nekoć bile isključiva domena vještih, dobro opremljenih napadača. Danas se prodaju poput legitimnog softvera: uz ponavljajuće naknade, korisničku podršku i redovita ažuriranja.

To je važno jer se crypteri nalaze u središtu načina na koji zlonamjerni softver zaobilazi moderne obrane. Crypter uzima zlonamjerni kôd i prikriva ga ili šifrira tako da ga antivirusni alati i EDR platforme ne mogu prepoznati kao poznatu prijetnju. Kada ta usluga postane nešto što svatko može unajmiti uz mjesečnu naknadu, prepreka za pokretanje uvjerljivog, teško otkrivajućeg napada značajno opada.

Zašto su izbjegavanje EDR-a i izvršavanje u memoriji proizvod

EDR alati postali su standardni sloj obrane za tvrtke svih veličina, nadzirući krajnje točke radi sumnjivog ponašanja umjesto da samo skeniraju datoteke prema poznatim potpisima. Kako bi to zaobišli, napadači se sve više oslanjaju na tehnike koje izbjegavaju ikakvo zapisivanje zlonamjernog koda na disk. Umjesto toga, kôd se u potpunosti izvršava u memoriji računala, što ga čini znatno težim za otkrivanje tradicionalnim metodama.

Ono što izvješće ističe jest da se ova tehnika, zajedno s drugim metodama zaobilaženja EDR-a, više ne razvija samo u pojedinačnim hakerskim skupinama. Pakira se, plasira i prodaje kao ponovljiva usluga. Taj pomak odražava širi trend koji je već vidljiv u ekonomiji kibernetičkog kriminala: operacije ransomwarea sve se više oslanjaju na ukradene identitete umjesto na prilagođene exploite, jer je kupnja pristupa često lakša i jeftinija od izgradnje od nule. Crypter-kao-usluga slijedi istu logiku. Zašto razvijati vlastite tehnike izbjegavanja kada se možete pretplatiti na tuđe?

Šira slika: sazrijevajući lanac opskrbe kibernetičkog kriminala

Pojava 24 aktivna prodavača koji nude slične, standardizirane proizvode upućuje na sazrijevajući lanac opskrbe unutar podzemlja kibernetičkog kriminala. To nije jedna skupina koja gomila novu tehniku; to je konkurentno tržište na kojem se prodavači razlikuju po cijeni, učestalosti ažuriranja i tome koliko dobro njihov proizvod trenutačno izbjegava otkrivanje.

Takva vrsta komercijalnog ekosustava obično ubrzava širenje sposobnih alata daleko izvan izvornih programera. To je obrazac viđen i drugdje u nedavnim sigurnosnim vijestima, od brzih sojeva ransomwarea koji mogu šifrirati cijelu mrežu za manje od 24 sata do operacija iznude koordiniranih putem skrivene Tor infrastrukture. Kada ključne komponente napada postanu proizvodi, ljudi koji ih koriste ne trebaju duboko tehničko znanje. Trebaju samo pretplatu i metu.

Ovaj trend također se uklapa u širi obrazac novih i evoluirajućih prijetnji koje sigurnosni istraživači prate na više frontova, uključujući zlonamjerni softver potpomognut umjetnom inteligencijom i ranjivosti koje obuhvaćaju industrijske sustave i sustave otvorenog koda, kao što je pokriveno u nedavnom pregledu novih sigurnosnih prijetnji. Crypter-kao-usluga još je jedan dio ekonomije kibernetičkog kriminala koja sve više nalikuje legitimnim tržištima softvera, s cjenovnim razredima i strategijama zadržavanja kupaca.

Što to znači za vas

Za većinu pojedinaca ova vijest ne znači da se preko noći pojavila nova osobna prijetnja. Usluge cryptera prvenstveno kupuju i koriste kibernetički kriminalci koji ciljaju organizacije, često kako bi provukli zlonamjerni softver ili ransomware pokraj korporativnih obrana. No trend ima stvarne implikacije za svakoga tko brine o digitalnoj privatnosti i sigurnosti.

Prvo, signalizira da alati potrebni za zaobilaženje naprednog sigurnosnog softvera postaju roba široke potrošnje i sve dostupniji, što općenito dovodi do više napada, a ne manje. Drugo, pojačava zašto oslanjanje na jedan sloj obrane, poput samo antivirusnog softvera, više nije dovoljno. Napadači posebno konstruiraju svoje alate kako bi se provukli upravo pokraj tih obrana.

Za tvrtke i IT timove to naglašava važnost praćenja ponašanja, segmentacije mreže i pretpostavke da će neke prijetnje proći početne slojeve otkrivanja. Za svakodnevne korisnike to je podsjetnik da je snaga vašeg cjelokupnog sigurnosnog položaja, uključujući kako upravljate vjerodajnicama, ažuriranjima i sumnjivim preuzimanjima, važnija nego ikad.

Praktični savjeti

  • Redovito ažurirajte operativne sustave, preglednike i sigurnosni softver jer tehnike izbjegavanja često ciljaju zastarjele obrane.
  • Tvrtke se ne bi trebale oslanjati isključivo na EDR ili antivirusni softver; slojevite obrane uključujući nadzor mreže i pristup s najmanjim privilegijama ostaju ključne.
  • Budite oprezni s neželjenim privicima ili poveznicama jer se crypteri često koriste za prikrivanje zlonamjernog softvera isporučenog uobičajenim phishing taktikama.
  • Pratite stalna sigurnosna izvješća kako biste razumjeli kako se komercijalizirani alati kibernetičkog kriminala razvijaju, jer svijest pomaže i pojedincima i organizacijama da proaktivno prilagode svoje obrane.

Komercijalizacija tehnika izbjegavanja EDR-a i izvršavanja u memoriji jasan je znak da kibernetički kriminal postaje dostupniji, a ne obuzdaniji. Ostati informiran o tim pomacima i održavati snažne, slojevite sigurnosne navike ostaje najpraktičniji način da ostanete korak ispred njih.