Digitális álcázás

Editors' Pick

Az ausztrál Cyber.gov.au figyelmeztetése a crypter szolgáltatások terjedésére hívja fel a figyelmet. Ezek nem önálló kártevők, hanem olyan eszközök, amelyek egy már létező malware-t átalakítanak, titkosítanak és elrejtenek azért, hogy a vírusirtók és más biztonsági rendszerek nehezebben ismerjék fel. Ugyanaz a kártevő így rövid idő alatt több száz, egymástól eltérő fájlváltozatban állítható elő. 

A crypterek mögött mára külön Cybercrime-as-a-Service üzletág alakult ki. A szolgáltatók dark webes fórumokon, weboldalakon és Telegram-botokon keresztül dolgoznak, egy egyszerű automatikus átalakítás már körülbelül 25 dollártól elérhető, az összetettebb, személyre szabott megoldások ára pedig több ezer dollár lehet. A szolgáltatás része lehet az ismételt átalakítás is, ha egy korábbi változatot a vírusirtók már felismernek. A bűnözők külön counter-antivirus szolgáltatásokkal is ellenőrizhetik, hogy az elkészült fájlt mely védelmi termékek észlelik, anélkül hogy a mintát megosztanák a biztonsági közösséggel. 

Technikailag az egyszerű titkosításnál jóval többről van szó. A crypterek alkalmazhatnak kód-összezavarást, polimorf és metamorf átalakítást, process hollowingot, DLL side-loadingot, folyamatinjektálást, UAC-megkerülést, valamint virtuális gépek és sandboxok felismerését. A kártevő valódi tartalma gyakran csak futás közben, a memóriában válik láthatóvá. Emiatt egy fájl attól még nem tekinthető biztonságosnak, hogy a hagyományos vírusellenőrzés nem talál benne semmit. 

Vállalati környezetben ezért a kizárólag fájlhash-ekre és vírusirtó-szignatúrákra épülő védelem kevés. Az ausztrál hatóság alkalmazásvezérlést, EDR/HIPS használatát, heurisztikus és reputációalapú ellenőrzést, rendszeres frissítést, valamint viselkedés- és memóriaalapú detektálást javasol. Különösen az olyan eseményekre érdemes figyelni, mint a szokatlan memóriaterületek létrehozása, a reflektív kódbetöltés, a process hollowing vagy a legitim folyamatok manipulálása. 

FORRÁS