Tiši način da zaslijepite svoju obranu
Operateri ransomwarea već dugo pokušavaju ubiti sigurnosni softver prije pokretanja napada, isključujući antivirusne alate, agente za otkrivanje i odgovor na krajnjim točkama (EDR) i usluge sigurnosnog kopiranja kako ništa ne bi stajalo na putu enkripciji. No, novija generacija alata, ponekad zvanih "ransomware ubojice", zauzima suptilniji pristup. Umjesto da izravno okončaju sigurnosni proces, ti alati kirurški prepisuju memoriju procesa dok aplikacija tehnički i dalje radi.
Razlika je važnija nego što zvuči. Kad se sigurnosni proces ubije, obično nestaje s popisa procesa u sustavu, a mnoge organizacije imaju nadzor postavljen upravo da bi označile takav nestanak. Usluga nadzora, upravljačka konzola ili pravilo uzbunjivanja mogu uhvatiti trenutak kad antivirusni proces prestane odgovarati i podići alarm. Prepisivanjem memorije tog procesa umjesto toga, napadači mogu neutralizirati njegovu sposobnost otkrivanja prijetnji ili odgovora na njih, dok sam proces i dalje izgleda aktivan svakome tko baci pogled na upravitelja zadataka ili osnovnu provjeru ispravnosti.
Zašto je prepisivanje memorije teže uhvatiti
Ova tehnika iskorištava raskorak između onoga što su sigurnosni alati dizajnirani nadzirati i onoga što zapravo ukazuje na kompromitaciju. Većina obrambenih slojeva izgrađena je na pretpostavci da funkcionalni sigurnosni agent znači da je zaštita netaknuta. Ako je proces prisutan i radi, pretpostavlja se da obavlja svoj posao. Ransomware ubojice koje izravno manipuliraju memorijom potkopavaju tu pretpostavku bez pokretanja očitog signala, rušenja ili prekida procesa, na koji se oslanjaju mnogi sustavi otkrivanja.
Ovo je prirodni nastavak trenda koji je već preoblikovao način na koji grupe ransomwarea djeluju. Kako je pokriveno u nedavnom osvrtu na EDR-ubojite okvire ransomwarea, napadači su odmaknuli od utrke za šifriranjem datoteka prije nego obrana reagira i prešli na metodično onesposobljavanje tih obrana prve. Tehnike prepisivanja memorije predstavljaju sljedeći korak u istom planu: umjesto da samo onesposobe alat, napadači uče učiniti da izgleda kao da se ništa nije dogodilo.
Za sigurnosne timove, ovo predstavlja praktičan problem. Strategije otkrivanja koje se oslanjaju na "je li sigurnosni proces još uvijek pokrenut" kao pokazatelj "je li krajnja točka još uvijek zaštićena" mogu se tiho poraziti. To ne znači da su ti alati beskorisni, ali znači da organizacije trebaju dodatne signale, poput provjere ponaša li se proces stvarno normalno, a ne samo postoji li, kako bi uhvatile ovakvu vrstu ometanja.
Širi obrazac izbjegavanja EDR-a i antivirusa
Ovaj razvoj uklapa se u širi obrazac u kojemu grupe ransomwarea tretiraju sigurnosni softver kao prvu prepreku koju treba ukloniti, a ne naknadnu misao. Napadači sve više grade namjenske alate isključivo za onemogućavanje ili zaobilaženje proizvoda za otkrivanje prije nego što aktiviraju stvarni ransomware teret. Pomak prema manipulaciji memorijom, a ne izravnom prekidu, sugerira da se te grupe aktivno prilagođavaju braniteljima koji su postali bolji u uočavanju grublje verzije ovog napada. Kako višeslojne obrane poput onih koje zahtijevaju EDR-ubojiti okviri ransomwarea postaju standardni savjet, napadači sukladno usavršavaju svoje metode kako bi se provukli upravo kroz te slojeve.
Što to znači za vas
Za pojedinačne korisnike, ova vrsta napada vjerojatno se neće izravno pojaviti jer cilja na korporativnu sigurnosnu infrastrukturu, a ne na osobne uređaje. No temeljna pouka vrijedi općenito: prisutnost sigurnosnog alata na vašem sustavu nije jamstvo da ispravno funkcionira. Ransomware ubojice podsjetnik su da su napadači sve više usmjereni na tiho onesposobljavanje zaštite umjesto pokretanja vidljivih alarma, zbog čega vrijedi obratiti pažnju na to da li se vaš sigurnosni softver doista ponaša normalno, a ne samo je li instaliran i pokrenut.
Za IT i sigurnosne timove, ova tehnika naglašava potrebu da se ode dalje od jednostavnih provjera "je li proces živ". Nadzor bi trebao uključivati provjeru ponašanja samih sigurnosnih alata, provjeravajući da li stvarno skeniraju, ažuriraju i izvještavaju prema očekivanjima, a ne samo zauzimaju mjesto na popisu procesa. Višeslojne obrane, redundantni nadzor i neuvjetovana provjera ispravnosti sigurnosnih alata postaju sve važniji kako napadači postaju bolji u glumljenju normalnosti.
Primjenjivi zaključci
- Ne oslanjajte se isključivo na prisutnost procesa kao dokaz da sigurnosni softver radi; provjeravajte ponašanje, a ne samo postojanje.
- Omogućite provjere integriteta ili značajke zaštite od neovlaštenog mijenjanja na sigurnosnim alatima gdje su dostupne.
- Izgradite nadzor koji označava neobičnu memorijsku aktivnost oko kritičnih sigurnosnih procesa, a ne samo rušenja ili prekide.
- Redovito ažurirajte alate za otkrivanje na krajnjim točkama, budući da proizvođači često zakrpaju poznate tehnike izbjegavanja čim se otkriju.
- Svako izvješće o alatima "ransomware ubojicama" tretirajte kao signal da preispitate kako vaša organizacija provjerava ispravnost vlastitih obrana, a ne samo da li tehnički rade.
Kako grupe ransomwarea nastavljaju usavršavati načine neutraliziranja sigurnosnih alata bez aktiviranja očitih alarma, informiranje o tim tehnikama izbjegavanja jedan je od najjednostavnijih načina da ostanete korak ispred njih.




