Grandoreiro показва защо киберзаплахите вече не се откриват с един сигнал

Grandoreiro показва защо киберзаплахите вече не се откриват с един сигнал

Банковият троянец демонстрира новата реалност при откриването на заплахи – отделните действия могат да изглеждат напълно нормални, докато свързването им не разкрие цялата атака

Съвременните кибератаки все по-рядко изглеждат като един очевиден злонамерен инцидент. Вместо това те се развиват като поредица от на пръв поглед обичайни действия, разпределени между електронната поща, браузъра, крайната точка, мрежата и системите за управление на идентичности.

Именно това показва и последната кампания с банковия троянец Grandoreiro, открита от екипа на WatchGuard Threat Lab. Случаят е показателен не само за конкретния зловреден софтуер, но и за по-широкия проблем пред защитните екипи – как да разпознаят атака, когато всеки отделен компонент от нея изглежда недостатъчно подозрителен.

Ключът вече не е само в откриването на конкретна заплаха, а в разбирането на връзките между отделните събития.

Атаката започва с нещо добре познато

Кампанията Grandoreiro следва схема, която сама по себе си не изглежда революционна.

Всичко започва с фишинг имейл, който има за цел да убеди получателя да последва определен линк. След това жертвата преминава през няколко пренасочвания, преди в крайна сметка да изтегли компресиран файл от широко използвани легитимни услуги като Dropbox или MediaFire.

Тук вече се появява един от основните проблеми.

Самото използване на Dropbox или MediaFire не е доказателство за злонамерена активност. Това са легитимни услуги, които се използват ежедневно от милиони потребители.

След отварянето на архива обаче се изпълнява скрипт, който задейства следващите етапи на инфекцията. В процеса се използват и легитимни приложения, инсталирани на устройството, за зареждане на злонамерени компоненти.

Така атаката постепенно се размива между нормалната и подозрителната активност.

Един сигнал показва подозрителен имейл. Друг – необичаен процес. Трети – мрежова комуникация. Четвърти може да бъде свързан с идентичността на потребителя.

Проблемът възниква, когато никой не свърже тези събития.

Когато всяка защитна система вижда само част от картината

Съвременната корпоративна инфраструктура обикновено разполага с множество защитни механизми.

Имейл системата анализира съобщенията. Защитата на крайните точки наблюдава процесите и файловете. Мрежовите системи следят комуникациите. Решенията за управление на идентичности регистрират входовете и действията на потребителите.

Това създава огромно количество информация.

Но наличието на много данни не означава автоматично наличие на добра видимост.

Ако инструментите работят изолирано, един и същ инцидент може да бъде представен като няколко несвързани събития.

Имейл системата отчита подозрително съобщение. Endpoint защитата регистрира необичаен процес. Мрежовата система вижда комуникация към определен адрес. Системата за идентичности открива вход от необичайна среда.

Всеки сигнал може да изглежда като отделен проблем с нисък приоритет.

За анализатора обаче това означава още една задача – да превключва между различни конзоли, да сравнява времеви маркери, потребители, устройства, процеси и мрежови дестинации и да се опитва ръчно да възстанови последователността.

Точно тук се губи най-ценният ресурс при реакцията на инцидент – времето.

Нискорисковите сигнали могат да образуват високорискова атака

Една от най-важните концепции, които Grandoreiro демонстрира, е разликата между отделното събитие и неговия контекст.

Изтеглянето на файл от известна облачна услуга може да бъде напълно нормално. Стартирането на легитимно приложение също.

Но какво се случва, ако същият потребител току-що е последвал подозрителен линк, след което е изтеглил компресиран файл, стартирал е скрипт и от устройството е започнала необичайна мрежова комуникация?

Тогава значението на всяко отделно събитие се променя.

Контекстът превръща слабите сигнали в разпознаваем модел на компрометиране.

Това е и причината съвременната защита да се отдалечава от подхода, при който всяка заплаха трябва да бъде идентифицирана чрез един конкретен индикатор.

Нападателят може да промени файла. Може да използва друга услуга за хостване. Може да промени домейна. Може да използва различно легитимно приложение.

Но последователността на поведението може да остане сходна.

Поведенческият анализ става все по-важен

При подобни атаки не е достатъчно да се знае дали дадено приложение е легитимно.

По-важно е как се държи то в конкретната среда.

Легитимно приложение може да бъде използвано за злонамерена цел, ако например зарежда модули от необичайно местоположение, стартира процеси, с които обичайно не взаимодейства, или установява комуникации, несъответстващи на нормалното му поведение.

Това е съществена промяна в логиката на откриване.

Вместо въпроса „Този инструмент разрешен ли е?“ защитата трябва да може да задава въпроса:

„Това нормално поведение ли е за този потребител, това устройство и този момент?“

Така защитата може да открива злоупотреба с легитимни инструменти, без да се налага всеки от тях да бъде блокиран.

Времето също е част от атаката

Друг важен аспект е, че атаката не е задължително да се развие за няколко секунди.

Отделните действия могат да бъдат разделени от минути, часове или дори дни.

Това създава сериозно предизвикателство за системите, които анализират събитията само в тесен времеви прозорец.

Нападателят може да прекъсне активността си и по-късно да я възобнови. Ако системата не запази достатъчно контекст, паузата може да бъде интерпретирана като край на инцидента.

Липсата на активност не винаги означава липса на заплаха.

Затова непрекъснатото наблюдение е особено важно. Всеки нов сигнал трябва да може да бъде съпоставен с вече регистрираната активност и да промени оценката на риска, ако се появи нова връзка.

От отделни аларми към цялостна картина

Това води до по-широк въпрос за архитектурата на съвременната защита.

Организациите имат нужда от многослойна видимост, при която информацията от различни части на инфраструктурата може да бъде обединена.

Електронната поща може да покаже откъде е започнало взаимодействието.

Уеб активността показва какви сайтове са посетени и какви файлове са изтеглени.

Крайната точка показва какви процеси, скриптове и модули са били изпълнени.

Мрежата показва последващите комуникации.

Системите за идентичности показват кой потребител е бил ангажиран и до какви ресурси е получил достъп.

Нито един от тези източници сам по себе си не е достатъчен за пълната картина.

Събрани заедно обаче те могат да превърнат поредица от незначителни сигнали в убедително доказателство за развиващ се инцидент.

Това променя и ролята на анализатора

При подобен модел задачата на анализатора вече не е просто да преглежда аларми.

Той трябва да разбира отношенията между тях.

Кой потребител е бил засегнат? На кое устройство? Какво е направил? Какъв процес е стартирал? Към какъв ресурс се е свързал? Какво се е случило непосредствено преди това и какво след него?

Тази промяна има и организационно измерение.

Ако анализаторът трябва ръчно да събира информация от пет или шест различни системи, дори сравнително ясен инцидент може да отнеме значително време.

В същото време нападателят продължава да работи.

Следователно интеграцията на телеметрията не е само въпрос на удобство. Тя е въпрос на оперативна скорост.

Grandoreiro е пример за по-голяма тенденция

Случаят с Grandoreiro е важен именно защото не разчита задължително на един очевиден индикатор, който да издаде атаката.

Той демонстрира модел, при който различни действия се комбинират така, че всяко поотделно да изглежда по-малко подозрително.

Това е тенденция, която вероятно ще продължи.

Кибератаките все повече използват легитимни услуги, стандартни инструменти и нормални функции на операционните системи. Това позволява на нападателите да се скрият сред ежедневната активност.

Затова бъдещето на откриването няма да бъде само в това да разпознаем злонамерения файл или известния домейн.

То ще бъде в способността да разберем как отделните действия се свързват помежду си.

Най-ценният сигнал може да бъде връзката между сигналите

Grandoreiro показва една от най-важните слабости на съвременните защитни архитектури – организациите могат да разполагат с огромно количество телеметрия и въпреки това да не виждат атаката достатъчно рано.

Причината е проста.

Информацията сама по себе си не е контекст.

Необходими са механизми, които да свързват събитията по потребител, устройство, процес, време и дестинация и да изграждат динамична картина на случващото се.

Това позволява на защитниците да преминат от реакция на отделни аларми към разпознаване на цялостни атаки.

Именно тук се намира една от най-важните посоки в развитието на киберсигурността – не просто да виждаме повече, а да разбираме по-добре това, което вече виждаме.

Разликата между атака, която остава незабелязана, и инцидент, който е спрян навреме, може да бъде един слаб сигнал.

Но още по-често решаваща е способността да бъде свързан с останалите.

Сподели в: