O modalitate mai silențioasă de a-ți orbi apărarea
Operatorii de ransomware au încercat mult timp să distrugă software-ul de securitate înainte de a lansa un atac, închizând instrumentele antivirus, agenții de detectare și răspuns la punctele terminale (EDR) și serviciile de backup, astfel încât nimic să nu stea în calea criptării. Însă o generație mai nouă de instrumente, numite uneori „ucigași de ransomware”, adoptă o abordare mai subtilă. În loc să închidă complet un proces de securitate, aceste instrumente rescriu chirurgical memoria procesului, lăsând aplicația aparent în funcțiune.
Diferența contează mai mult decât pare. Când un proces de securitate este închis, de obicei dispare din lista de procese a sistemului, iar multe organizații au monitorizare special concepută pentru a semnaliza acest tip de dispariție. Un serviciu de supraveghere, o consolă de administrare sau o regulă de alertă pot detecta momentul în care un proces antivirus nu mai răspunde și pot declanșa alarma. Prin rescrierea memoriei acelui proces, atacatorii pot să îi neutralizeze capacitatea de a detecta sau de a răspunde amenințărilor, în timp ce procesul în sine pare activ pentru oricine aruncă o privire la un manager de activități sau la o verificare de bază a stării de funcționare.
De ce este mai greu de detectat rescrierea memoriei
Această tehnică exploatează un decalaj între ceea ce instrumentele de securitate sunt concepute să monitorizeze și ceea ce indică cu adevărat o compromitere. Majoritatea straturilor defensive sunt construite pe presupunerea că un agent de securitate funcțional înseamnă că protecția este intactă. Dacă procesul este prezent și rulează, se presupune că își face treaba. Ucigașii de ransomware care manipulează memoria subminează această presupunere fără a declanșa semnalul evident, o blocare sau o închidere a procesului, pe care multe sisteme de detecție se bazează.
Aceasta este o evoluție naturală a unei tendințe care a remodelat deja modul în care operează grupurile de ransomware. Așa cum s-a menționat recent într-o analiză a cadrelor de distrugere a EDR utilizate de ransomware, atacatorii au renunțat la cursa de a cripta fișierele înainte ca apărările să reacționeze și s-au orientat către dezactivarea metodică a acestor apărări. Tehnicile de rescriere a memoriei reprezintă următorul pas din același plan de acțiune: în loc doar să dezactiveze un instrument, atacatorii învață să facă să pară că nu s-a întâmplat nimic.
Pentru echipele de securitate, acest lucru ridică o problemă practică. Strategiile de detecție care depind de întrebarea „procesul de securitate mai rulează?” ca indicator pentru „punctul terminal este încă protejat?” pot fi anihilate în liniște. Asta nu înseamnă că aceste instrumente sunt inutile, ci că organizațiile au nevoie de semnale suplimentare, cum ar fi verificarea faptului că un proces se comportă normal, nu doar că există, pentru a descoperi acest tip de manipulare.
Un tipar mai larg de evitare a EDR și a antivirusului
Această evoluție se încadrează într-un tipar mai larg în care grupurile de ransomware tratează software-ul de securitate ca pe primul obstacol de îndepărtat, nu ca pe un detaliu ulterior. Atacatorii au construit din ce în ce mai mult instrumente dedicate exclusiv dezactivării sau ocolirii produselor de detecție înainte de a livra încărcătura ransomware propriu-zisă. Trecerea către manipularea memoriei, mai degrabă decât la închiderea completă, sugerează că aceste grupuri se adaptează activ la apărătorii care au devenit mai buni la depistarea versiunii mai grosiere a acestui atac. Pe măsură ce apărările stratificate, așa cum cer cadrele de distrugere a EDR ale ransomware, devin un sfat standard, atacatorii își rafinează corespunzător metodele pentru a trece tocmai de acele straturi.
Ce înseamnă asta pentru tine
Pentru utilizatorii individuali, este puțin probabil ca acest tip de atac să apară direct, deoarece vizează infrastructura de securitate a întreprinderilor, nu dispozitivele personale. Însă lecția de bază se aplică pe scară largă: prezența unui instrument de securitate pe sistemul tău nu este o garanție că funcționează corect. Ucigașii de ransomware ne amintesc că atacatorii se concentrează tot mai mult pe dezactivarea discretă a protecției, mai degrabă decât pe declanșarea de alarme vizibile, ceea ce face să merite să fii atent dacă software-ul tău de securitate se comportă normal, nu doar dacă este instalat și rulează.
Pentru echipele IT și de securitate, această tehnică subliniază necesitatea de a depăși simplele verificări de tipul „este procesul activ?”. Monitorizarea ar trebui să includă verificarea comportamentală a instrumentelor de securitate în sine, verificând că acestea scanează, se actualizează și raportează conform așteptărilor, nu doar că ocupă un loc în lista de procese. Apărările stratificate, monitorizarea redundantă și verificarea out-of-band a stării de funcționare a instrumentelor de securitate devin toate mai importante pe măsură ce atacatorii devin mai buni la simularea normalității.
Recomandări practice
- Nu te baza doar pe prezența procesului ca dovadă că software-ul de securitate funcționează; verifică comportamentul, nu doar existența.
- Asigură-te că instrumentele de securitate au verificări de integritate sau funcții de protecție antimanipulare activate acolo unde sunt disponibile.
- Construiește o monitorizare care semnalizează activitatea neobișnuită a memoriei în jurul proceselor de securitate critice, nu doar blocările sau închiderile.
- Menține instrumentele de detecție la punctele terminale actualizate, deoarece furnizorii corectează adesea vulnerabilitățile pe măsură ce sunt descoperite tehnici de evitare cunoscute.
- Tratează orice raport despre instrumentele de tip „ucigaș de ransomware” ca pe un semnal pentru a revizui modul în care organizația ta verifică starea de sănătate a propriilor apărări, nu doar dacă acestea rulează din punct de vedere tehnic.
Pe măsură ce grupurile de ransomware continuă să își perfecționeze metodele de neutralizare a instrumentelor de securitate fără a declanșa alarme evidente, a te menține informat despre aceste tehnici de evitare este una dintre cele mai simple moduri de a rămâne cu un pas înaintea lor.




