En roligere måte å blinde forsvarene dine på
Ransomware-aktører har lenge forsøkt å drepe sikkerhetsprogramvare før de setter i gang et angrep, ved å stenge ned antivirusverktøy, endpoint detection and response (EDR)-agenter og sikkerhetskopieringstjenester slik at ingenting står i veien for kryptering. Men en nyere generasjon verktøy, noen ganger kalt «ransomware-drepere», tar en mer subtil tilnærming. I stedet for å terminere en sikkerhetsprosess direkte, overskriver disse verktøyene kirurgisk prosessens minne mens de lar applikasjonen teknisk sett kjøre videre.
Denne forskjellen betyr mer enn det kanskje høres ut som. Når en sikkerhetsprosess blir drept, forsvinner den vanligvis fra systemets prosessliste, og mange organisasjoner har overvåkning på plass spesifikt for å flagge denne typen forsvinning. En vaktbikkje-tjeneste, et administrasjonskonsoll eller en varslingsregel kan fange opp øyeblikket en antivirusprosess slutter å svare og slå alarm. Ved å overskrive minnet til den prosessen i stedet, kan angripere nøytralisere dens evne til å oppdage eller reagere på trusler, mens prosessen selv fortsatt fremstår som aktiv for alle som ser på en oppgavebehandling eller en grunnleggende helsesjekk.
Hvorfor det er vanskeligere å oppdage minneoverskriving
Denne teknikken utnytter et hull mellom hva sikkerhetsverktøy er designet for å overvåke og hva som faktisk indikerer et kompromiss. De fleste forsvarslag er bygget rundt antakelsen om at en fungerende sikkerhetsagent betyr at beskyttelsen er intakt. Hvis prosessen er til stede og kjører, antar man at den gjør jobben sin. Ransomware-drepere som manipulerer minnet direkte undergraver denne antakelsen uten å utløse det åpenbare signalet – en prosesskrasj eller avslutning – som mange deteksjonssystemer er avhengige av.
Dette er en naturlig utvikling av en trend som allerede har omformet hvordan ransomware-grupper opererer. Som dekket i en nylig gjennomgang av ransomware-rammeverk som dreper EDR, har angripere beveget seg bort fra å kappløpe for å kryptere filer før forsvar kan reagere, og over til metodisk å deaktivere disse forsvarene først. Teknikker for minneoverskriving representerer det neste steget i det samme spillemannskunst: I stedet for bare å deaktivere et verktøy, lærer angriperne å få det til å se ut som om ingenting har skjedd i det hele tatt.
For sikkerhetsteam reiser dette et praktisk problem. Deteksjonsstrategier som avhenger av «kjører sikkerhetsprosessen fortsatt» som en stedfortreder for «er endepunktet fortsatt beskyttet», kan i stillhet bli overlistet. Det betyr ikke at disse verktøyene er ubrukelige, men det betyr at organisasjoner trenger flere signaler, som for eksempel å bekrefte at en prosess faktisk oppfører seg normalt, ikke bare at den eksisterer, for å fange denne typen sabotasje.
Et bredere mønster av EDR- og antivirusunngåelse
Denne utviklingen passer inn i et bredere mønster der ransomware-grupper behandler sikkerhetsprogramvare som den første hindringen å fjerne, ikke en ettertanke. Angripere har i økende grad bygget dedikerte verktøy kun for å deaktivere eller omgå deteksjonsprodukter før de distribuerer den faktiske ransomware-lasten. Skiftet mot minnemanipulasjon, snarere enn direkte terminering, antyder at disse gruppene aktivt tilpasser seg forsvarsspillere som har blitt flinkere til å oppdage den mer primitive versjonen av dette angrepet. Ettersom lagdelte forsvar som ransomware-rammeverk som dreper EDR krever blir standard råd, foredler angripere tilsvarende sine metoder for å snike seg forbi nettopp disse lagene.
Hva dette betyr for deg
For enkeltbrukere er denne typen angrep lite sannsynlig å dukke opp direkte, siden det retter seg mot bedriftssikkerhetsinfrastruktur snarere enn personlige enheter. Men den underliggende leksen gjelder bredt: Tilstedeværelsen av et sikkerhetsverktøy på systemet ditt er ingen garanti for at det fungerer korrekt. Ransomware-drepere er en påminnelse om at angripere i stadig større grad fokuserer på i stillhet å deaktivere beskyttelse snarere enn å utløse synlige alarmer, noe som gjør det verdt å legge merke til om sikkerhetsprogramvaren din faktisk oppfører seg normalt, ikke bare om den er installert og kjører.
For IT- og sikkerhetsteam understreker denne teknikken behovet for å bevege seg forbi enkle «er prosessen i live»-sjekker. Overvåkning bør inkludere atferdsverifisering av sikkerhetsverktøyene selv, ved å sjekke at de faktisk skanner, oppdaterer og rapporterer som forventet, ikke bare opptar en plass i prosesslisten. Lagdelte forsvar, redundant overvåkning og bånduavhengig verifisering av sikkerhetsverktøyenes helse blir alle viktigere etter hvert som angripere blir flinkere til å forfalske normal tilstand.
Praktiske grep
- Ikke stol utelukkende på prosessens tilstedeværelse som bevis på at sikkerhetsprogramvaren fungerer; verifiser atferd, ikke bare eksistens.
- Sørg for at sikkerhetsverktøy har integritetssjekker eller manipulasjonsbeskyttelse aktivert der det er tilgjengelig.
- Bygg overvåkning som flagger uvanlig minneaktivitet rundt kritiske sikkerhetsprosesser, ikke bare krasj eller termineringer.
- Hold endepunktdeteksjonsverktøy oppdatert, siden leverandører ofte patcher mot kjente unnvikelsesteknikker etter hvert som de oppdages.
- Behandle enhver rapport om «ransomware-dreper»-verktøy som et signal om å gjennomgå hvordan organisasjonen din verifiserer helsen til sine egne forsvar, ikke bare om de teknisk sett kjører.
Ettersom ransomware-grupper fortsetter å foredle hvordan de nøytraliserer sikkerhetsverktøy uten å utløse åpenbare alarmer, er det å holde seg informert om disse unnvikelsesteknikkene en av de enkleste måtene å ligge i forkant av dem.




