To måder at stoppe ransomware på

Ransomware er blevet en trussel, der rammer både virksomheder og enkeltpersoner, men forskere har tilbudt fristende beviser på, at vi snart kan stoppe det, før det gør nogen skade.





Den hurtigst voksende kategori af malware er kryptografisk ransomware, software, der inficerer en computer på samme måde som anden ondsindet software, og derefter stille og roligt kryptere brugernes filer, hvilket gør dem ulæselige. På det tidspunkt, hvor ofrene opdager problemet, forklarer malwaren dem, at de skal betale et gebyr for krypteringsnøglen, der vil gøre deres filer brugbare igen.

To forskerhold har avanceret nye måder at opdage ransomware, før det kan gøre reel skade. Antivirussoftwareproducenter halter efter specifik ransomware-detektion, men de siger, at det kommer.

Med stærk kryptering, der er let tilgængelig for malware-skabere, er der i de fleste tilfælde ingen måde for brugere, hvis filer er blevet krypteret, at få originalerne tilbage, medmindre de har et arkiv, der går forud for infektionen eller betaler gebyret. Ransomware er afhængig af ære blandt tyve, og det meste af tiden frigiver betaling af gebyret den nødvendige krypteringsnøgle. At forhindre en infektion eller stoppe den i dens spor er den eneste anden vej ud.



Ifølge en seneste Symantec-rapport , angribere gør millioner af forsøg på at inficere brugere hver dag, og titusindvis af systemer holdes som gidsler hver måned. Mens rapporter om høje gebyrer kan dominere nyhederne, såsom et hospital, hvis filer blev holdt som gidsler, indtil det betalte $17.000 for at låse dem op, leder ransomware-distributører typisk efter et hurtigt hit, som de fleste forbrugere modvilligt vil betale. Det gennemsnitlige gebyr, der kræves for at låse filer op, er mere end fordoblet fra $294 i slutningen af ​​2015 til $679 i juni 2016, siger Symantec.

Forskere præsenterede for nylig to artikler, der tilbyder effektiv detektering af de unikke handlinger, som ransomware bruger til at tage brugerfiler som gidsler. Antivirusproducenter siger, at selvom disse tilgange måske fungerer i laboratoriet, er det sværere at duplikere under virkelige forhold på grund af hurtig tilpasning af malware-skabere. Der kommer dog ændringer, som burde reducere den økonomiske værdi af at implementere ransomware.

Det har forskere ved Northeastern University oprettet et offline scanningssystem , kaldet Unveil, der lancerer formodet malware i et beskyttet virtuelt miljø – som en hjerne i en boks – for at overvåge dens adfærd på en kontrolleret måde og derefter hurtigt scorer, om det var ransomware eller ej. En separat gruppe forskere fra University of Florida og Villanova University oprettet et overvågningssystem i realtid kaldet CryptoDrop, der kunne standse ransomware næsten øjeblikkeligt.

Begge projekter holdt øje med den grundlæggende adfærd, som ransomware engagerer sig i: at læse data fra en masse dokumenter og derefter erstatte disse filer (ved at slette eller overskrive dem) med nyt indhold, der ikke bare er helt anderledes, men også klart krypteret. Amin Kharraz fra Unveil-teamet siger, at adfærden på lavt niveau af al ransomware passer til et mønster, der kan identificeres.

Unveil kunne også kontrollere, om der dukkede en løsesum-lignende skærm op, mens softwaren kørte, da de beskeder, der kræver penge, er ret forskellige fra, hvad de fleste operativsystemer og software normalt viser.

Vincent Weafer, vicepræsident for Intel Securitys McAfee Labs, finder arbejdet interessant, men han er ikke glad for, at det er fuldt ud effektivt i den virkelige verden. 'Hvis 90 procent af forsvarerne bruger de samme egenskaber, så vil de onde forsøge at modificere og forsløre.'

For eksempel, hvis et værktøj ser på, om en fil er skiftet fra almindelig tekst til et krypteret format, kan angribere muligvis kun kryptere dele af en fil for at gøre den ulæselig og uoprettelig uden at signalere til softwaren, at den har ændret sig nok. Eller hvis hurtige ændringer af et stort antal filer udløser en advarsel, kan ransomware tikke langsomt og tålmodigt. De to avisers forfattere hævder i separate interviews, at den grundlæggende ransomware-adfærd kun let kan skjules, dog ikke effektivt skjult.

Afsløre-forskere testede et stort udsnit af malware indsamlet i naturen og estimerede en nøjagtighed på næsten 97 procent til at identificere en undergruppe af omkring 14.000 ransomware-varianter; de opdagede endda en ny familie, som anti-malware firmaer ikke kendte til. CryptoDrop-forfattere testede 492 kendte eksempler (trukket fra 14 store ransomware-familier) og genkendte 100 procent i realtid med et mediantab på 10 filer, før aktiviteten blev genkendt og stoppet.

De to sæt akademikere har fundet grobund for udforskning, men Weafer hos McAfee Labs og Sean Sullivan, en sikkerhedsrådgiver hos F-Secure Labs, advarer om, at testning af et sæt falske filer og en delmængde af malware ikke matcher rodet af den virkelige verden. Begge lægger vægt på detektering i tidligere stadier af software, der undersøger applikationsaktivitet. De siger også, at ransomware ikke adskiller sig fra andre infektioner, der spredes vilkårligt ved at ramme ældre operativsystemer, ikke-patchede systemer og dem, der kører Flash og Java.

Det er også sådan, at ransomware får mere opmærksomhed, fordi det er 'i dit ansigt', som Weafer udtrykker det, hvorimod de fleste malware gemmer sig og kan udføre forretninger uden relation til den bruger, hvis maskine er blevet kompromitteret.

Selvom det specifikke arbejde fra disse to akademiske teams måske ikke finder vej direkte til anti-malware-software, siger Weafer ved årets udgang, at nye metoder til at blokere ransomware vil begynde at blive indarbejdet i sikkerhedssoftwareindustrien. At indsætte strengere kontrol, før en applikation kan starte, såsom at kontrollere en central database for, om appen nogensinde har været kørt på en computer overalt i verden, er blandt de strategier, virksomheder er villige til at diskutere.

'Højprofilerede trusler varer ikke evigt,' siger Weafer. Ransomware vil falme - og blive erstattet af den næste trussel.

skjule