211service.com
Dwa sposoby na zatrzymanie ransomware w jego śladach
Oprogramowanie ransomware stało się zagrożeniem, które uderza zarówno w firmy, jak i osoby prywatne, ale naukowcy przedstawili kuszące dowody na to, że wkrótce będziemy w stanie go powstrzymać, zanim wyrządzi jakiekolwiek szkody.
Najszybciej rozwijającą się kategorią złośliwego oprogramowania jest kryptograficzne oprogramowanie ransomware, które infekuje komputer w ten sam sposób, co inne złośliwe oprogramowanie, a następnie po cichu szyfruje pliki użytkowników, czyniąc je nieczytelnymi. Zanim ofiary odkryją problem, złośliwe oprogramowanie wyjaśni im, że muszą uiścić opłatę za klucz szyfrowania, który umożliwi ponowne wykorzystanie ich plików.
Dwa zespoły badawcze opracowały nowe sposoby wykrywania oprogramowania ransomware, zanim wyrządzi ono rzeczywiste szkody. Twórcy oprogramowania antywirusowego pozostają w tyle w wykrywaniu określonego oprogramowania ransomware, ale twierdzą, że nadchodzi.
Dzięki silnemu szyfrowaniu, które jest łatwo dostępne dla twórców złośliwego oprogramowania, w większości przypadków użytkownicy, których pliki zostały zaszyfrowane, nie mają możliwości odzyskania oryginałów, chyba że mają archiwum sprzed infekcji lub nie uiścili opłaty. Ransomware polega na honorze wśród złodziei, a w większości przypadków uiszczenie opłaty uwalnia niezbędny klucz szyfrowania. Jedynym innym wyjściem jest zapobieganie infekcji lub jej zatrzymanie.
Według najnowszy raport firmy Symantec , osoby atakujące każdego dnia podejmują miliony prób zainfekowania użytkowników, a każdego miesiąca dziesiątki tysięcy systemów stają się zakładnikami. Podczas gdy doniesienia o wysokich opłatach mogą zdominować wiadomości, na przykład szpital, którego akta były zakładnikami, dopóki nie zapłacił 17 000 USD za ich odblokowanie , dystrybutorzy oprogramowania ransomware zazwyczaj szukają szybkiego hitu, który większość konsumentów niechętnie zapłaci. Średnia opłata wymagana do odblokowania plików wzrosła ponad dwukrotnie z 294 USD na koniec 2015 r. do 679 USD do czerwca 2016 r., mówi Symantec.
Badacze przedstawili niedawno dwa artykuły, które oferują skuteczne wykrywanie unikalnych działań, które ransomware wykorzystuje do przejmowania plików użytkownika jako zakładników. Twórcy oprogramowania antywirusowego twierdzą, że chociaż te podejścia mogą działać w laboratorium, trudniej je powielić w warunkach rzeczywistych ze względu na szybką adaptację twórców złośliwego oprogramowania. Nadchodzą jednak zmiany, które powinny zmniejszyć ekonomiczną wartość wdrażania oprogramowania ransomware.
Naukowcy z Northeastern University mają stworzył system skanowania offline , nazwany Unveil, który uruchamia podejrzane złośliwe oprogramowanie w chronionym środowisku wirtualnym — takim jak mózg w pudełku — w celu monitorowania jego zachowania w kontrolowany sposób, a następnie szybko ocenia, czy było to oprogramowanie ransomware. Oddzielna grupa badaczy z University of Florida i Villanova University stworzył system monitorowania w czasie rzeczywistym o nazwie CryptoDrop, który może niemal natychmiast zatrzymać oprogramowanie ransomware.
Oba projekty obserwowały podstawowe zachowanie, w które angażuje się ransomware: odczytywanie danych z wielu dokumentów, a następnie zastępowanie tych plików (poprzez ich usunięcie lub nadpisanie) nową zawartością, która jest nie tylko zupełnie inna, ale także wyraźnie zaszyfrowana. Amin Kharraz z zespołu Unveil twierdzi, że zachowanie niskiego poziomu każdego oprogramowania ransomware pasuje do wzorca, który można zidentyfikować.
Odsłonięcie może również sprawdzić, czy podczas działania oprogramowania pojawił się ekran w stylu okupu, ponieważ te wiadomości z żądaniem pieniędzy są zupełnie inne od tego, co zwykle pokazuje większość systemów operacyjnych i oprogramowania.
Vincent Weafer, wiceprezes McAfee Labs firmy Intel Security, uważa tę pracę za interesującą, ale nie jest przekonany, że jest ona w pełni skuteczna w rzeczywistych zastosowaniach. „Jeśli 90 procent obrońców używa tych samych cech, źli ludzie będą próbowali zmodyfikować i zaciemnić”.
Na przykład, jeśli narzędzie sprawdza, czy plik zmienił się ze zwykłego tekstu na format zaszyfrowany, osoby atakujące mogą zaszyfrować tylko części pliku, aby uczynić go nieczytelnym i niemożliwym do odzyskania, bez sygnalizowania oprogramowaniu, że zmienił się wystarczająco. Lub jeśli szybkie zmiany w dużej liczbie plików wywołają alert, oprogramowanie ransomware może działać powoli i cierpliwie. Autorzy dwóch artykułów w osobnych wywiadach twierdzą, że podstawowe zachowanie oprogramowania ransomware można tylko lekko zamaskować, ale nie skutecznie ukryć.
Badacze Unveil przetestowali dużą próbkę złośliwego oprogramowania zebranego na wolności i oszacowali prawie 97-procentowy wskaźnik dokładności w identyfikacji podzbioru około 14 000 wariantów oprogramowania ransomware; odkryli nawet nową rodzinę, o której firmy zajmujące się zwalczaniem złośliwego oprogramowania nie wiedziały. Autorzy CryptoDrop przetestowali 492 znane przykłady (pochodzące z 14 głównych rodzin oprogramowania ransomware) i rozpoznali 100% w czasie rzeczywistym z medianą utraty 10 plików, zanim aktywność została rozpoznana i zatrzymana.
Dwie grupy naukowców znalazły podatny grunt do eksploracji, ale Weafer z McAfee Labs i Sean Sullivan, doradca ds. bezpieczeństwa w F-Secure Labs, ostrzegają, że testowanie zestawu fałszywych plików i podzbioru złośliwego oprogramowania nie pasuje do bałaganu realny świat. Oba kładą nacisk na wykrywanie na wcześniejszym etapie przez oprogramowanie, które bada aktywność aplikacji. Mówią również, że ransomware nie różni się od innych infekcji, które rozprzestrzeniają się bezkrytycznie, atakując starsze systemy operacyjne, systemy niezałatane oraz te z Flashem i Javą.
Jest to również przypadek, w którym oprogramowanie ransomware przyciąga większą uwagę, ponieważ jest „na twoją twarz”, jak to ujmuje Weafer, podczas gdy większość złośliwego oprogramowania ukrywa się i może prowadzić działalność niezwiązaną z użytkownikiem, którego komputer został naruszony.
Podczas gdy konkretna praca tych dwóch zespołów akademickich może nie trafić bezpośrednio do oprogramowania chroniącego przed złośliwym oprogramowaniem, Weafer twierdzi, że pod koniec roku nowe podejścia do blokowania oprogramowania ransomware zaczną być stosowane w całej branży oprogramowania zabezpieczającego. Bardziej rygorystyczne kontrole przed uruchomieniem aplikacji, takie jak sprawdzenie centralnej bazy danych, czy aplikacja była kiedykolwiek uruchomiona na dowolnym komputerze w dowolnym miejscu na świecie, to jedna z strategii, które firmy chcą omawiać.
„Zagrożenia o wysokim profilu nie trwają wiecznie”, mówi Weafer. Oprogramowanie ransomware zniknie i zostanie zastąpione kolejnym zagrożeniem.