Obrońcy przed ransomware od dawna pozostają w tyle, grając w doganianie. Zanim zespół ds. bezpieczeństwa zauważy, że coś jest nie tak, pliki są często już zaszyfrowane, a atakujący przeszedł do fazy wymuszenia. Niedawny raport o polowaniu na zagrożenia z użyciem AI opisuje odmienne podejście: wychwycenie polimorficznego ransomware, zanim w ogóle dostanie szansę na zaszyfrowanie danych, przy użyciu wykrywania anomalii na poziomie jądra systemu, zmian entropii oraz automatycznej izolacji.

Dlaczego polimorficzne ransomware jest trudniejsze do wykrycia

Tradycyjne narzędzia antywirusowe w dużej mierze opierają się na sygnaturach, czyli cyfrowych odciskach palców znanych złośliwych plików. Polimorficzne ransomware omija tę obronę, stale zmieniając strukturę własnego kodu, zachowując przy tym nienaruszoną podstawową funkcję. Każda nowa wersja może wyglądać na tyle inaczej, by prześlizgnąć się obok skanerów opartych na sygnaturach, nawet jeśli wciąż robi to samo: blokuje pliki i żąda okupu.

To nie jest problem czysto teoretyczny. Operatorzy ransomware coraz częściej korzystają z narzędzi AI, aby uczynić swoje złośliwe oprogramowanie bardziej adaptacyjnym i trudniejszym do zidentyfikowania. Badania nad wykorzystaniem agenta kodującego opartego na AI przez operatora ransomware Aurora w dziesięciu sieciach pokazują, jak atakujący już używają automatyzacji do skalowania i dostosowywania swoich operacji, co dodatkowo obciąża obrońców koniecznością reagowania za pomocą równie adaptacyjnych narzędzi, a nie statycznych metod wykrywania opartych na listach.

Jak działa polowanie na zagrożenia z użyciem AI przed rozpoczęciem szyfrowania

Zamiast czekać, aż sygnatura złośliwego pliku dopasuje się do znanego zagrożenia, opisane w raporcie systemy polowania na zagrożenia z użyciem AI koncentrują się na zachowaniu zachodzącym głęboko wewnątrz systemu, na poziomie jądra. Jest to warstwa podstawowa systemu operacyjnego, która zarządza sposobem interakcji oprogramowania ze sprzętem i zasobami systemowymi. Monitorowanie na tej głębokości pozwala narzędziom bezpieczeństwa wykrywać nietypowe wzorce, takie jak proces nagle próbujący w szybkiej sekwencji odczytywać i nadpisywać duże wolumeny plików — zachowanie zgodne z wczesnymi etapami procedury szyfrowania.

Kolejną podkreślaną techniką jest obserwowanie zmian entropii. Entropia w tym kontekście odnosi się do losowości danych w pliku. Gdy ransomware szyfruje plik, powstałe dane stają się znacznie bardziej przypadkowe niż pierwotna treść. Narzędzia oparte na AI mogą oznaczyć gwałtowny wzrost entropii jako wczesny sygnał ostrzegawczy, że szyfrowanie jest w toku, niekiedy zanim znacząca część plików w systemie zostanie faktycznie zablokowana.

Gdy te sygnały zostaną wykryte, opisane systemy przechodzą do automatycznej izolacji, odcinając dotknięty proces lub punkt końcowy od reszty sieci, zanim ransomware zdąży się rozprzestrzenić lub ukończyć procedurę szyfrowania. Celem jest skrócenie okna reakcji z godzin lub minut do najwcześniejszego możliwego momentu, najlepiej zanim jakiekolwiek pliki zostaną utracone.

Kompromis dotyczący prywatności w monitorowaniu na poziomie jądra

Wychwycenie zagrożeń tak wcześnie wymaga widoczności sięgającej znacznie głębiej niż typowe oprogramowanie zabezpieczające. Monitorowanie na poziomie jądra oznacza, że narzędzie ma szeroki dostęp do aktywności procesów, operacji na plikach i wywołań systemowych na całym urządzeniu lub w całej sieci. Taki poziom dostępu jest potężny w powstrzymywaniu ransomware, ale rodzi też uzasadnione pytania o prywatność, szczególnie w przypadku osób prywatnych i organizacji zastanawiających się, na jaki poziom monitorowania się godzą.

Dla firm oznacza to, że urządzenia pracowników mogą podlegać ciągłej analizie behawioralnej na niskim poziomie, a nie tylko skanom w poszukiwaniu znanego złośliwego oprogramowania. Dla indywidualnych użytkowników warto zrozumieć, że każdy produkt zabezpieczający działający na takiej głębokości ma znaczący wgląd w sposób użytkowania urządzenia. Nie oznacza to, że takie narzędzia są z natury inwazyjne, ale oznacza, że wybór oprogramowania zabezpieczającego wiąże się z kompromisem między możliwościami wykrywania a zakresem dostępu do systemu, jaki przyznajesz. Zapoznanie się z polityką przetwarzania danych dostawcy oraz zrozumienie, jakie dane telemetryczne są zbierane i dokąd są wysyłane, to rozsądny krok przed wdrożeniem narzędzi monitorowania na poziomie jądra, zwłaszcza w środowiskach wrażliwych na kwestie prywatności.

Co to oznacza dla Ciebie

Jeśli zarządzasz bezpieczeństwem IT w organizacji, przesunięcie w stronę wykrywania przed szyfrowaniem jest warte uwagi, ponieważ odpowiada na realną lukę: wiele systemów obronnych wciąż zakłada, że ransomware zostanie wykryte przez dopasowanie sygnatur, czemu polimorficzne warianty są specjalnie zaprojektowane, by unikać. Jednocześnie wdrażanie głębszych narzędzi monitorujących powinno wiązać się z dokładnym przeglądem tego, jakie dane te narzędzia zbierają i jak długo są przechowywane.

Dla indywidualnych użytkowników praktyczny wniosek dotyczy mniej narzędzi na poziomie jądra, które są zazwyczaj wdrażane w środowiskach korporacyjnych, a bardziej zachowania czujności wobec szerszego trendu. Grupy ransomware używają AI, aby uczynić swoje ataki trudniejszymi do wykrycia, a obrońcy odpowiadają tym samym. Utrzymywanie zaktualizowanych systemów, przechowywanie kopii zapasowych offline i ostrożność wobec nieznanych załączników lub linków pozostają podstawowymi zabezpieczeniami niezależnie od tego, jak zaawansowana stanie się technologia wykrywania.

Praktyczne wnioski

  • Pytaj dostawców zabezpieczeń wprost, jakie dane telemetryczne na poziomie jądra zbierają ich narzędzia i jak te dane są przechowywane lub udostępniane.
  • Utrzymuj kopie zapasowe offline lub niezmienne, aby nawet szybko rozprzestrzeniająca się próba ransomware nie naraziła wszystkich Twoich danych na ryzyko.
  • Aktualizuj systemy operacyjne i oprogramowanie zabezpieczające, ponieważ narzędzia wczesnego wykrywania działają najlepiej w połączeniu z ogólnie wzmocnionym środowiskiem.
  • Bądź na bieżąco z tym, jak AI jest wykorzystywane po obu stronach walki z ransomware, ponieważ techniki atakujących i narzędzia obronne ewoluują razem.

Polowanie na zagrożenia z użyciem AI nie wyeliminuje ransomware, ale wysiłki zmierzające do jego przechwycenia przed rozpoczęciem szyfrowania oznaczają znaczące odejście od reaktywnego bezpieczeństwa. Zrozumienie zarówno możliwości, jak i kompromisów dotyczących prywatności tych narzędzi pomoże organizacjom i osobom prywatnym podejmować bardziej świadome decyzje w miarę upowszechniania się tej technologii.