Более тихий способ ослепить вашу защиту

Операторы программ-вымогателей давно пытаются уничтожить защитное ПО перед началом атаки, отключая антивирусы, агенты обнаружения и реагирования на конечных точках (EDR) и службы резервного копирования, чтобы ничто не мешало шифрованию. Но новое поколение инструментов, иногда называемых «программами-убийцами вымогателей», применяет более тонкий подход. Вместо того чтобы полностью завершить процесс защиты, эти инструменты хирургически перезаписывают память процесса, оставляя приложение технически работающим.

Это различие важнее, чем может показаться. Когда процесс защиты завершается, он обычно исчезает из списка процессов системы, и во многих организациях настроен мониторинг, специально отслеживающий такое исчезновение. Сторожевая служба, консоль управления или правило оповещения могут зафиксировать момент, когда процесс антивируса перестаёт отвечать, и поднять тревогу. Вместо этого, перезаписывая память этого процесса, злоумышленники могут нейтрализовать его способность обнаруживать угрозы или реагировать на них, в то время как сам процесс по-прежнему выглядит активным для того, кто смотрит на диспетчер задач или выполняет простую проверку работоспособности.

Почему перезапись памяти сложнее обнаружить

Этот метод использует разрыв между тем, что инструменты безопасности призваны отслеживать, и тем, что на самом деле указывает на компрометацию. Большинство защитных уровней построено на предположении, что работающий агент безопасности означает, что защита не нарушена. Если процесс присутствует и запущен, предполагается, что он выполняет свою работу. Программы-убийцы вымогателей, напрямую манипулирующие памятью, подрывают это предположение, не вызывая очевидного сигнала — сбоя или завершения процесса, — на который полагаются многие системы обнаружения.

Это естественная эволюция тенденции, которая уже изменила подход групп вымогателей к работе. Как говорилось в недавнем обзоре фреймворков уничтожения EDR для программ-вымогателей, злоумышленники отошли от гонки за шифрование файлов до того, как среагирует защита, в сторону методичного отключения этой защиты в первую очередь. Методы перезаписи памяти представляют собой следующий шаг в том же сценарии: вместо простого отключения инструмента злоумышленники учатся делать вид, что вообще ничего не произошло.

Для команд безопасности это создаёт практическую проблему. Стратегии обнаружения, которые опираются на проверку «запущен ли ещё процесс безопасности» как показатель «всё ещё защищена ли конечная точка», могут быть незаметно обойдены. Это не означает, что такие инструменты бесполезны, но это значит, что организациям нужны дополнительные сигналы — например, проверка того, что процесс на самом деле ведёт себя нормально, а не просто существует, — чтобы выявить такое вмешательство.

Более широкая картина уклонения от EDR и антивируса

Это развитие вписывается в более широкую картину, где группы вымогателей рассматривают защитное ПО как первое препятствие, которое нужно устранить, а не как второстепенную задачу. Злоумышленники всё чаще создают специализированные инструменты исключительно для отключения или обхода продуктов обнаружения перед развёртыванием собственно полезной нагрузки вымогателя. Переход к манипуляции памятью, а не к полному завершению процессов, говорит о том, что эти группы активно адаптируются к защитникам, которые научились лучше замечать более грубую версию этой атаки. Поскольку многоуровневая защита, о которой говорят в статье Фреймворки уничтожения EDR для программ-вымогателей требуют многоуровневой защиты, становится стандартной рекомендацией, злоумышленники соответственно совершенствуют свои методы, чтобы проскальзывать именно через эти уровни.

Что это значит для вас

Для индивидуальных пользователей такой вид атаки вряд ли будет направлен непосредственно на них, поскольку он нацелен на корпоративную инфраструктуру безопасности, а не на личные устройства. Но из этого можно извлечь общий урок: наличие инструмента безопасности в вашей системе не гарантирует, что он работает правильно. Программы-убийцы вымогателей напоминают, что злоумышленники всё больше сосредоточены на тихом отключении защиты, а не на создании видимых тревог, поэтому стоит обращать внимание на то, действительно ли ваше защитное ПО ведёт себя нормально, а не просто установлено и запущено.

Для IT-специалистов и команд безопасности этот приём подчёркивает необходимость выйти за рамки простых проверок «жив ли процесс». Мониторинг должен включать поведенческую проверку самих инструментов безопасности — проверку того, что они действительно выполняют сканирование, обновляются и отчитываются, как ожидается, а не просто занимают место в списке процессов. Многоуровневая защита, резервный мониторинг и внеполосная проверка работоспособности инструментов безопасности становятся более важными по мере того, как злоумышленники учатся лучше имитировать нормальную работу.

Практические выводы

  • Не полагайтесь исключительно на наличие процесса как на доказательство работы защитного ПО; проверяйте поведение, а не только существование.
  • Убедитесь, что в средствах безопасности включены проверки целостности или функции защиты от взлома, где это доступно.
  • Настройте мониторинг, который отмечает необычную активность в памяти, связанную с критическими процессами безопасности, а не только сбои или завершения.
  • Постоянно обновляйте инструменты обнаружения на конечных точках, поскольку производители часто выпускают исправления для известных методов уклонения по мере их обнаружения.
  • Любое сообщение об инструментарии «программ-убийц вымогателей» воспринимайте как сигнал проанализировать, как в вашей организации проверяется работоспособность собственной защиты, а не только факт её технической работы.

Поскольку группы вымогателей продолжают совершенствовать методы нейтрализации средств безопасности, не вызывая явных тревог, оставаться в курсе этих приёмов уклонения — один из самых простых способов их опередить.