Malware crypting szolgáltatások
A Recorded Future Insikt Group új kutatása szerint a malware crypting szolgáltatások (crypting services) mára a kiberbűnözői ökoszisztéma egyik legfontosabb elemei lettek. Ezek a szolgáltatások a rosszindulatú programokat úgy titkosítják, obfuszkálják vagy módosítják, hogy azok megkerüljék a vírusirtók és EDR-megoldások felismerését. A kutatók szerint a fejlett kártevők fejlesztése helyett ma már sok támadó egyszerűen előfizet egy crypting szolgáltatásra, amely rendszeresen újracsomagolja a malware-t, így az hosszabb ideig észrevétlen maradhat. Ez jelentősen csökkenti a belépési küszöböt a kevésbé technikai felkészültségű bűnözők számára.
A jelentés 17 aktív crypting szolgáltatást vizsgált, amelyek közül több előfizetéses – Crypting-as-a-Service – modellben működik. A szolgáltatások jellemzően webes kezelőfelületet, ügyféltámogatást, automatikus újratitkosítást, valamint Fully Undetectable garanciát kínálnak, vagyis azt ígérik, hogy a csomagolt kártevő egyetlen víruskereső által sem lesz felismerhető a feltöltés időpontjában.
A Recorded Future szerint ez a piac egyre professzionálisabb, és a ransomware-csoportoktól az információlopó kampányokig számos fenyegető szereplő használ ilyen szolgáltatásokat.
A crypting szolgáltatások kulcsszerepet játszanak a malware-ek életciklusában, ugyanazt a kártevőt többször is újracsomagolják, amikor a biztonsági termékek már felismerik a korábbi változatot. Emiatt a védekezésben önmagában a szignatúraalapú felismerés már nem elegendő. A Recorded Future a viselkedéselemzés, a memóriaszintű detektálás, az alkalmazásvezérlés és a gyors fenyegetésfelderítés alkalmazását javasolja, mivel ezek hatékonyabban képesek felismerni a folyamatosan újracsomagolt, de funkcionálisan változatlan kártevőket.