Symantec Adaptive Protection не дає зловмисникам проникнути всередину
Для здійснення атак групи розробників здирницького ПЗ все частіше використовують легітимне програмне забезпечення. Більше того, нещодавно проведений Symantec аналіз атак з використанням програм-здирників за останні три роки (2021-2023) показав, що майже в 50% таких атак використовувалися інструменти Living-off-the-Land (LOTL) – встановлене легітимне програмне забезпечення. Оскільки все більше і більше атак із застосуванням шкідливого програмного забезпечення потрапляють у заголовки газет, стає зрозуміло, що традиційні методи захисту неефективні проти цих зловмисників.
У новому документі Досягнення в галузі безпеки кінцевих точок Дейв Грубер, головний аналітик Enterprise Strategy Group (ESG), пише: “Більше половини керівників служб безпеки (52%) повідомили ESG, що операції із забезпечення безпеки стали більш складними, ніж два роки тому, що обумовлено зростаючою і мінливою поверхнею атак, а також ландшафтом загроз, що швидко змінюються. Це включає більш активне використання інструментів LOTL”.
Оскільки все більше зловмисників використовують легітимне програмне забезпечення, щоб закріпитися та переміщатися в мережі, стає зрозумілим, що для захисту необхідно використовувати інший підхід до безпеки.
Чому атаки LOTL такі успішні
Одна з причин успіху атак LOTL та атак із використанням інструментів подвійного призначення полягає в тому, що організації не хочуть блокувати легітимне програмне забезпечення. Через природу цих атак у слідчих також менше цифрових артефактів, таких як IOC, які можуть використовувати для виявлення вторгнень. Агентство з кібербезпеки та захисту інфраструктури США (CISA) звернуло увагу на цю проблему безпеки у своєму нещодавньому звіті “Виявлення та пом’якшення наслідків використання технологій Living Off the Land”: “Загалом спостерігається відсутність звичайних індикаторів компрометації (IOC), пов’язаних з діяльністю LOTL, що ускладнює зусилля захисників мереж щодо виявлення, відстеження та класифікації шкідливої поведінки”.
Крім того, “компанії унікальні і використовують інструменти LOTL по-різному – часто по-різному в різних підрозділах – тому універсальний підхід до безпеки не годиться”, – пише Грубер у новому документі “Досягнення в галузі безпеки кінцевих точок”. І незважаючи на те, що за останні 10 років можливості рішень для безпеки кінцевих точок значно розширилися, більшість з них, як і раніше, залежать від моделі моніторингу моделей атак і реагування на ці дії. Такий реактивний підхід ігнорує мінливі характеристики і динаміку роботи пристроїв, що захищаються.
Представляємо Symantec Adaptive Protection. Однією з головних переваг Symantec Adaptive Protection є те, що для захисту від LOTL і пов’язаних з ними атак вам не потрібен IOC. Symantec аналізує інструменти та програми, які часто використовуються в цих атаках, а Adaptive Protection постійно аналізує операційні середовища окремих клієнтів. Маючи річну історію використання цих інструментів в організації, Adaptive Protection може блокувати інструменти лише там, де не використовуються на законних підставах. Це дозволяє уникнути ризику хибних спрацьовувань і в той же час зупинити зловмисне використання цих інструментів, припиняючи шлях, яким користуються зловмисники.
На момент написання статті Adaptive Protection відстежує загалом 469 специфічних моделей поведінки 54 інструментів та додатків LOTL. У міру появи нових методів атак, Глобальна розвідувальна мережа Symantec передає нові дані в Adaptive Protection для підтримки актуальності.
Розуміння того, як зловмисники використовують LOTL
У новому звіті Symantec “Ландшафт загроз Ransomware 2024” докладно розповідається про те, як зловмисники відмовляються від шкідливих програм для проведення атак з використанням програм-вимагачів і натомість використовують LOTL. Хоча PowerShell, WMI і Vssadmin є основними інструментами LOTL, існує безліч інших встановлених інструментів, які зловмисники використовують для атак. Список цих інструментів можна знайти в новому технічному документі ESG “Advances in Endpoint Security”.
У міру розвитку загроз, у тому числі атак здирників, Symantec продовжуватиме впроваджувати інновації, щоб допомогти клієнтам випередити загрози. Пам’ятайте, що короткострокові та довгострокові наслідки атак здирників набагато більші, ніж просто вартість викупу. Настав час використовувати новий підхід до захисту від цих підступних атак.
