Захисники від програм-вимагачів давно змушені наздоганяти зловмисників. До того моменту, коли команда безпеки помічає, що щось не так, файли зазвичай уже зашифровані, а атакуючий перейшов до фази вимагання. Нещодавній звіт про кіберполювання за допомогою штучного інтелекту описує інший підхід: виявлення поліморфних програм-вимагачів до того, як вони взагалі отримають шанс зашифрувати дані, за допомогою аномального виявлення на рівні ядра, зсувів ентропії та автоматизованої ізоляції.
Чому поліморфні програми-вимагачі важче виявити
Традиційні антивірусні інструменти значною мірою покладаються на сигнатури — фактично цифрові відбитки відомих шкідливих файлів. Поліморфні програми-вимагачі обходять цей захист, постійно змінюючи власну структуру коду, зберігаючи при цьому свою основну функцію незмінною. Кожна нова версія може виглядати достатньо інакше, щоб вислизнути повз сканери на основі сигнатур, навіть якщо вона все ще виконує ту саму роботу: блокує файли та вимагає платіж.
Це не суто теоретична проблема. Оператори програм-вимагачів дедалі частіше самі покладаються на інструменти штучного інтелекту, щоб зробити своє шкідливе програмне забезпечення більш адаптивним і складнішим для ідентифікації за відбитками. Дослідження використання оператором програми-вимагача Aurora AI-кодинг-агента в десяти мережах ілюструє, як атакуючі вже використовують автоматизацію для масштабування та коригування своїх операцій, що створює додатковий тиск на захисників відповідати такими ж адаптивними інструментами, а не статичними методами виявлення на основі списків.
Як кіберполювання за допомогою ШІ працює до початку шифрування
Замість того, щоб чекати, поки сигнатура шкідливого файлу збігається з відомою загрозою, системи кіберполювання за допомогою ШІ, описані у звіті, зосереджуються на поведінці, яка відбувається глибоко всередині системи, на рівні ядра. Це основний рівень операційної системи, який керує тим, як програмне забезпечення взаємодіє з апаратним забезпеченням та системними ресурсами. Моніторинг на такій глибині дозволяє інструментам безпеки помічати незвичні патерни, наприклад, коли процес раптово намагається швидко послідовно читати та перезаписувати великі обсяги файлів — поведінка, що відповідає раннім стадіям процедури шифрування.
Ще одна техніка, яку виділяють, — відстеження зсувів ентропії. Ентропія в цьому контексті означає випадковість даних у межах файлу. Коли програма-вимагач шифрує файл, отримані дані стають набагато більш випадковими на вигляд, ніж оригінальний вміст. Інструменти на основі ШІ можуть позначити різке зростання ентропії як ранній попереджувальний знак того, що шифрування триває, іноді ще до того, як значна частина файлів системи фактично була заблокована.
Коли ці сигнали виявлені, описані системи переходять до автоматизованої ізоляції, відрізаючи уражений процес або кінцеву точку від решти мережі до того, як програма-вимагач зможе поширитися далі або завершити свою процедуру шифрування. Мета — стиснути вікно реагування з годин або хвилин до найранішого можливого моменту, в ідеалі — до втрати будь-яких файлів.
Компроміс щодо конфіденційності при моніторингу на рівні ядра
Виявлення загроз на такому ранньому етапі потребує видимості, яка сягає набагато глибше, ніж у типового програмного забезпечення безпеки. Моніторинг на рівні ядра означає, що інструмент має широкий доступ до активності процесів, файлових операцій та системних викликів на всьому пристрої чи мережі. Такий рівень доступу є потужним для зупинки програм-вимагачів, але він також порушує легітимні питання конфіденційності, особливо для осіб та організацій, які зважують, наскільки інтенсивний моніторинг вони готові ввімкнути.
Для бізнесу це означає, що пристрої співробітників можуть бути піддані безперервному низькорівневому аналізу поведінки, а не лише скануванню на відомі шкідливі програми. Для окремих користувачів варто розуміти, що будь-який продукт безпеки, який працює на такій глибині, має значне уявлення про те, як використовується пристрій. Це не означає, що такі інструменти за своєю суттю є нав'язливими, але це означає, що вибір програмного забезпечення безпеки передбачає компроміс між можливостями виявлення та обсягом доступу до системи, який ви надаєте. Ознайомлення з політикою обробки даних постачальника та розуміння того, які телеметричні дані збираються і куди вони надсилаються, є розумним кроком перед розгортанням інструментів моніторингу на рівні ядра, особливо в середовищах, чутливих до конфіденційності.
Що це означає для вас
Якщо ви керуєте ІТ-безпекою в організації, перехід до виявлення до етапу шифрування вартий уваги, оскільки він усуває реальну прогалину: багато захисних механізмів досі припускають, що програму-вимагача буде виявлено за допомогою зіставлення сигнатур, а поліморфні варіанти спеціально розроблені, щоб уникати цього. Водночас впровадження глибших інструментів моніторингу має супроводжуватися чітким переглядом того, які дані ці інструменти збирають і як довго вони зберігаються.
Для окремих користувачів практичний висновок менше стосується інструментів рівня ядра, які зазвичай розгортаються в корпоративних середовищах, і більше — пильності щодо ширшої тенденції. Групи програм-вимагачів використовують ШІ, щоб зробити свої атаки складнішими для виявлення, а захисники відповідають тим самим. Підтримання систем у актуальному стані, збереження офлайн-резервних копій та обережність із незнайомими вкладеннями чи посиланнями залишаються фундаментальними заходами захисту незалежно від того, наскільки досконалою стане технологія виявлення.
Практичні висновки
- Прямо запитуйте постачальників безпеки, які телеметричні дані рівня ядра збирають їхні інструменти та як ці дані зберігаються чи передаються.
- Підтримуйте офлайн- або незмінні резервні копії, щоб навіть швидка спроба програми-вимагача не поставила під загрозу всі ваші дані.
- Оновлюйте операційні системи та програмне забезпечення безпеки, оскільки інструменти раннього виявлення працюють найкраще разом із загалом посиленим середовищем.
- Будьте в курсі того, як ШІ використовується з обох сторін боротьби з програмами-вимагачами, оскільки методи атакуючих і захисні інструменти розвиваються разом.
Кіберполювання за допомогою ШІ не усуне програми-вимагачі, але зусилля з перехоплення їх до початку шифрування є значущим зрушенням від реактивної безпеки. Розуміння як можливостей, так і компромісів щодо конфіденційності цих інструментів допоможе організаціям та окремим особам приймати більш поінформовані рішення, оскільки технологія стає дедалі поширенішою.




