Криминалните услуги за скриване на зловреден софтуер стават все по-достъпни за закупуване. Тези услуги, известни като „криптери“ (crypters), променят злонамерения файл така, че инструментите за сигурност да се затрудняват да го разпознаят.

Техните оператори обещават на клиентите си начин за заобикаляне на Windows Defender, инструментите за откриване и реагиране на крайни устройства (EDR) и Microsoft SmartScreen. Промяната помага на атакуващите да прекарат познат зловреден софтуер покрай защитните механизми, които в противен случай биха го маркирали на ранен етап.

Опасността не произтича от една-единствена нова фамилия зловреден софтуер. Тя представлява търговско ниво, което помага на много видове зловреден софтуер да достигнат до жертвите с по-малко проверки.

Престъпниците могат да пакетират инструменти за отдалечен достъп, инфостийлъри или зареждащи модули за рансъмуер във файлове, проектирани да изглеждат различно при всяко тяхно доставяне.

В доклад на Recorded Future, споделен с Cyber Security News (CSN), се посочва, че успешното заобикаляне на защитата може да даде на атаката време да се установи, преди защитниците да разберат, че е налице вредна програма.

Анализаторите от Recorded Future са идентифицирали активен пазар на продавачи, предлагащи тези услуги в подземни форуми, частни общности, платформи за съобщения, уебсайтове и социални медии.

Изследователите са прегледали 24 активни доставчици и са установили, че злонамереният код за Windows остава основен фокус, въпреки че на пазара се появява и поддръжка за Android.

Техните разкрития показват как една специализирана престъпна услуга може да подпомага множество отделни кампании.

Услуги за криптиране на зловреден софтуер продават методи за заобикаляне на Windows Defender, EDR и SmartScreen

Всеки криптер започва с предоставена от клиента злонамерена програма и я шифрова или маскира.

По-усъвършенстваните предложения отиват по-далеч, като добавят изпълнение само в паметта, проверки за виртуални машини и изолирани среди (пясъчници), инжектиране на процеси, персистентност и нови версии веднага след откриването на даден файл.

Това превръща услугата в рамка за доставка, а не просто в инструмент за разбъркване на файлове. То също така усложнява първите минути на инцидента, когато анализаторите трябва да идентифицират какво действително се е изпълнило.

Продавачите рекламират „напълно неоткриваеми“ резултати и използват абонаментни планове, частни или споделени софтуерни обвивки и обещано време за реакция при засичане на файловете, за да се конкурират помежду си.

Към техните твърдения трябва да се подхожда предпазливо, но бизнес моделът е от значение: той поставя утвърдени методи за избягване на защитата в ръцете на престъпници, които нямат умения да ги изградят сами.

Скорошно заобикаляне на предупрежденията за сигурност в Windows показва защо защитите, базирани на произхода на изтеглянията, остават важен слой, дори когато атакуващите търсят начини да ги заобиколят.

В доклада на Recorded Future се отбелязва, че напредналите доставчици рекламират заобикаляне на Windows Defender и SmartScreen, функции за спиране на антивирусни програми, заобикаляне на AMSI, модифициране на Event Tracing for Windows (ETW) и директни системни повиквания.

Доставчиците също така популяризират DLL инжектиране, process hollowing и други методи, предназначени да скрият крайния злонамерен код, докато той се изпълнява.

Един от известните продавачи, mrlapis, рекламира услугата VIP Crypt от години и твърди, че предлага непрекъснато заобикаляне на Windows Defender, автоматично повторно шифроване и доставка чрез криптирани услуги за пренос на файлове.

Изследователите установиха, че скорошна мостра е използвала многостепенен зареждащ модул, разработен на Delphi, скрити ресурси с данни, поетапно декодиране и ръчно зареждане на изпълним Windows файл директно в паметта.

Този подход отслабва зависимостта на защитния софтуер от прости файлови сигнатури или хешове. Други услуги разширяват измамата още повече.

Наблюдавано е, че услугата ASMCrypt генерира пакети HijackLoader, които злоупотребяват с легитимни подписани програми и странично зареждане на DLL (DLL sideloading), преди да преместят компоненти в ProgramData и да инжектират код в друг процес.

Екипите по сигурността са забелязали подобни рискове, когато атакуващите деактивират EDR агенти или използват откраднати сертификати за подписване на код, за да направят злонамерените файлове да изглеждат надеждни.

Организациите трябва да наблюдават за действия, които криптираните файлове не могат лесно да скрият: неочаквано откриване или подмяна на продукти за сигурност, подозрителни изключения в Defender и неподписани файлове, стартирани от временни папки, папки за изтегляне, архиви или папки с права за запис от потребителя.

Те трябва също така да разследват подписани приложения, изпълнявани от необичайни пътища, странично заредени DLL файлове, шифровани конфигурационни файлове, зареждане само в паметта и спрени процеси, които получават отдалечени записи в паметта.

Ограничаването на изпълнението от пътища с права за запис от потребителя и извличане на архиви, активирането на защитата срещу подправяне и изолирането на системи с подозиран криптиран зловреден софтуер могат да ограничат щетите.

Екипите трябва да запазят оригиналния файл, етапните компоненти, доказателствата в паметта и телеметрията на процесите, след което да определят крайния злонамерен код и последващата дейност.

Внимателният анализ е от критично значение, тъй като публичното изпращане на файлове в платформи с множество скенери може да предупреди операторите и да ги накара да създадат нова криптирана версия.

Защитниците трябва също така да третират защитените с парола архиви, файловете с преки пътища, прикачените дискови изображения и документите ментета като методи за доставка с по-висок риск, особено в контекста на продължаващите кампании за заобикаляне на SmartScreen, които експлоатират потребителското доверие.

Тези мерки за контрол не могат да спрат всяко проникване, но намаляват възможностите за незабелязано изпълнение на маскиран зловреден код.

Индикатори за компрометиране (IoCs):-

Забележка: IP адресите и домейните са умишлено обезвредени (напр. [.]), за да се предотврати случайно разрешаване на адреси или хипервръзки. Възстановете ги в първоначалния им вид само в контролирана среда за анализ на заплахи.