В това интервю за Help Net Security Майк Уячек, основател и технически директор на Stairwell, обяснява концепцията за Backstory – AI агент, който взема единичен сигнал за тревога и работи в посока навън, за да очертае колко далеч се е разпространила кампания със зловреден софтуер. Той превежда аудиторията през изследванията, стоящи зад твърдението, че всеки публикуван образец крие средно 2,4 недокументирани варианта, описва какво се счита за свързан вариант и обяснява защо Stairwell съхранява всеки изпълним файл, който се стартира на крайните устройства на клиентите.
Днешният пейзаж на заплахите се е променил значително в полза на противниците. Сега атакуващите използват зловредни големи езикови модели (LLM), за да генерират натиск от създаден от изкуствен интелект зловреден софтуер, който преодолява традиционните защити по целия стек. Докато в миналото зловредните кампании са били разработвани с изключителна прецизност и грижа, сега киберпрестъпниците могат да ги създават за част от времето и в много по-голям мащаб.
Backstory е AI агент, който извършва разследвания по начина, по който го правят елитните анализатори в света, но по-бързо, в голям мащаб и с цялостно разбиране на вашата среда.
Повечето разследвания започват с един-единствен сигнал за тревога. Твърде често там те и приключват. Притиснати от показателите за производителност, анализаторите в Центъра за операции по сигурността (SOC) триажират сигналите и затварят тикетите. Но какъв е радиусът на поражение? Това еднократен случай ли е или е част от по-голяма кампания? Ограничихме ли го? Кога за първи път бяхме компрометирани? Просто няма време да се отговори на тези въпроси за всеки сигнал за тревога.
Атакуващите рядко внедряват само една част от зловредния софтуер. Те разпространяват варианти – малко по-различни версии на един и същ инструмент – така че всеки от тях да изглежда нов и да се изплъзне от засичане. Файлът пред вас рядко разкрива цялата история.
Backstory започва със сигнала за тревога пред вас и работи в посока навън. Той открива структурно свързани варианти, проследява споделена инфраструктура и претърсва цялата ви история, за да идентифицира всяко място, където се е появила заплахата. След това продължава да следва доказателствата в различни файлове, системи и време, докато цялата кампания не се изясни, очертавайки пълния радиус на поражение.
Днес анализаторите възстановяват тази картина, като преминават между различни инструменти, търсят индикаторите един по един и решават коя следа да последват след това. Backstory извършва тези изследователски преходи автоматично, като същевременно поддържа видими основните доказателства.
Той е създаден за екипите по SOC и реагиране при инциденти, които търсят отговор на въпроса зад всеки сигнал за тревога: „Колко далеч всъщност се е разпространило това и открихме ли всичко?“
Започнахме с 1085 публично достъпни доклада за заплахи от 32 доставчици на сигурност и правителствени организации. Тези доклади ни дадоха корпус от 19 418 образци на зловреден софтуер, които вече бяха документирани като част от известни кампании.
Оттам нататък използвахме патентованата технология на Stairwell „Variant Discovery“, за да идентифицираме свързани файлове в нашия корпус. Свързаният вариант не е просто произволен файл, който споделя няколко части от кода. Ние оценяваме множество технически сигнали, включително споделени подписи, сходство в таблицата за импортиране (import-table), повторно използване на код и други патентовани индикатори, за да определим дали даден файл е съществено свързан с първоначалния зловреден софтуер.
Използвайки тази методология, идентифицирахме 46 594 зловредни файла, свързани с публично докладвани образци на зловреден софтуер, които никога не са били включени в първоначалните доклади за заплахи.
По-широкият извод е, че образецът от зловреден софтуер, публикуван в доклад за заплахи, често е само една видима част от много по-голяма кампания.
Stairwell събира всеки изпълним файл, който се стартира на крайните устройства на клиента, включително двоични файлове, скриптове и DLL файлове, като ги запазва в специална изолирана среда завинаги.
Това е напълно различна парадигма от начина, по който работи всеки друг инструмент за сигурност. Повечето разчитат на регистрационни файлове (логове), които са описания на това, което е било забелязано да се случва. Разходите за съхранение и търсене в логовете нарастват с увеличаване на времето за задържане. Когато логовете изчезнат, способността ви да разследвате изчезва с тях.
Ние наричаме това „обективна истина“, защото запазва това, което действително е съществувало на дадено устройство, а не разказ от втора ръка за това, което е било забелязано да прави. Тъй като всичко се запазва, рядкостта се превръща в стратегическо предимство, което противниците не могат да количествено определят или преодолеят. Можем да измерим колко необичаен е даден файл във вашата среда и във всички среди, давайки ви една измерима стойност. Рядкостта на даден файл, комбинирана с репутацията на неговата съседна група от варианти, количествено определя риска по начин, който никой друг подход не може да постигне.
Ето какво позволява на Backstory да вижда неща, които инструментите, разсъждаващи върху сигнали за тревога и телеметрия на живо, не могат:
Първо, ако дадена заплаха никога не генерира сигнал за тревога, тя остава скрита в шума. Това е асиметрията, на която разчитат атакуващите. Backstory може да проследява тези файлове с лекота. Злонамерен код може да е пристигнал, но никога да не е бил изпълнен. Може да е стартиран, без да съвпада с никое правило. Може да е изглеждал безобиден по това време. Системите, управлявани от сигнали за тревога, имат малко за разследване, ако нищо никога не се задейства. Backstory няма това ограничение. Всичко винаги е в обхвата му.
Второ, и това е частта, която е трудна за копиране – времето спира да има значение. Тъй като файловете винаги са там, байт по байт, в рамките на Stairwell, Stairwell може да ги изследва отново всеки път, когато пристигнат нови разузнавателни данни.