Нов модел на заплаха повдига трудни въпроси за това колко бързо саморазпространяващият се зловреден софтуер може да се променя по време на атака.
Предложеният „Интелигентен червей“ (Intelligent Worm) не е потвърден щам, открит в реална среда, а сценарий, при който червеят използва вграден цикъл за вземане на решения, за да преразгледа методите си на атака, след като защитите блокират първоначалния му път.
Подобно на по-старите червеи, той би сканирал за достъпни системи, би експлоатирал уязвимост, би се копирал на следващата машина и би повторил процеса. Разликата е, че неговият метод на проникване вече няма да бъде фиксиран списък от недостатъци или откраднати пароли, подготвени преди стартирането.
Анализатори от Back Propagation отбелязват, че тази промяна може да промени обичайния баланс между внедряването на корекции (patches) и ограничаването на зловредния софтуер. В доклад, споделен с Cyber Security News (CSN), се посочва, че способността за самообновяване на експлойтите би превърнала процента на успеваемост на червея в движеща се мишена, вместо в уязвимост, която защитниците могат да отстранят трайно.
Въздействието може да бъде значително, дори ако напълно автономната концепция остава недостъпна днес. По-тиха, по-дълготрайна инфекция може да се придвижва през лошо сегментирани мрежи, да избягва прости сигнатури и да дава на екипите за реагиране по-малка сигурност, че една корекция или едно правило за откриване е приключило инцидента. Тази несигурност прави подготовката по-важна от третирането на идеята като непосредствена реалност.
Традиционните червеи зависят от ограничен набор от инструменти. След като организациите отстранят уязвимостите, които този набор експлоатира, пулът от системи, които може да зарази, рязко намалява. Ето защо бързото внедряване на корекции остава един от най-ефективните контроли срещу епидемии като Code Red, Slammer, Conficker и WannaCry. Концепцията за интелигентния червей променя това предположение, като поставя цикъл „наблюдение, планиране, действие и проверка“ около механизма за разпространение.
След неуспешен опит, зловредният софтуер може да инспектира протоколи или поведение на софтуера, да предложи друга възможност, да я валидира в контролирана среда и да актуализира своя модул за инфектиране, преди да опита отново. Това не означава, че AI модел може надеждно да създава експлойти от нулевия ден (zero-day) при поискване. Докладът подчертава, че генерираният код често е ненадежден, проверката е скъпа и шумна, а безопасното пресъздаване на целева среда е трудно.
По-вероятна опасност е хибридна операция. При този модел заразените устройства изпращат данни от разузнаването към централизирана инфраструктура, където по-мощни системи или човешки оператори помагат за създаването и тестването на заместващи модули. Тази зависимост също така дава на защитниците потенциална точка за откриване, блокиране или прекъсване.
Поведението остава защитното предимство
Предложеният червей все още ще трябва да извършва откриваеми действия, за да се разпространява. Откриването на мрежи, необичайните опити за връзка, страничното движение (lateral movement), новите процеси, отварящи портове за слушане, тестването тип „пясъчник“ (sandbox), промените в персистентността и координацията между заразените хостове създават активност, която екипите по сигурност могат да наблюдават.
Опитите му да остане скрит също биха включвали компромис. Бавното разпространение може да намали шанса за задействане на аларми за скорост, но също така ограничава броя на новите системи, които всеки заразен хост може да достигне. По-доброто наблюдение на поведенческите модели и комуникацията може да намали пространството, в което тихият червей може да работи незабелязано.
Поради това организациите трябва да дадат приоритет на бързото внедряване на корекции, минималните привилегии, силната сегментация и филтрирането на изходящия трафик. Тези контроли намаляват системите, до които може да достигне първоначалната точка на проникване, ограничават това, което тя може да инспектира, и забавят разпространението, дори когато зловредният софтуер променя своите файлове или техники.