Едно скорошно изследване разкрива, че по-голямата част от вариантите на малуера, които биват доставяни посредством Мрежата успяват да избегнат засичането си от антивирусните програми. След събирането на информация от повече от 1000 от своите клиенти ползващи защитната стена Wildfire, Palo Alto Networks установяват, че изключително голям брой от „непознатия“ малуер бива доставян чрез сърфиране в WWW.
В период от три месеца, специалисти от компанията анализират повече от 26 000 проби от „непознати“ файлове, които се оказва, че са малуер варианти на вече известни зловреди. Резултатите са публикувани в специален доклад в блога на компанията – The Modern Malware Review.
Пробите са тествани посредством шест от водещите антивирусни решения. Според изнесените данни в проучването, браузването в Интернет е виновно за доставянето на 90% от напълно неразпознатите зловредни файлове. Интересно за отбелязване също така е и наблюдението, че времето, за което антивирусните компании засичат уеб-базираният малуер е четирикратно по-малко от времето, в което успяват да засекат малуера доставян в електронните писма (20 дена да включат неразпознат файл доставен чрез браузване срещу четири за малуер открит в електронно съобщение). 95% от непознатият малуер доставян посредством FTP приложения не бива разпознат.
И нещо по-тревожно за отбелязване: киберпрестъпниците наблягат все повече на техниките за избягване на проверка от антивирусния софтуер. Уейд Уилиамсън, старши анализатор по безопасността към компанията заявява, че днес малуера бива доставян и показва поведение, което е проектирано да избягва нарочно засичането от антивируса. Той допълва също така, че веднъж засечен от антивирусната програма, създателите им създават огромен брой варианти на зловредния файл и за антивирусното решение всеки новосъздаден вариант изглежда уникален, което е вече проблем.
В доклада се акцентира и на поведението на малуер пробите като специалистите от Palo Alto Networks разглеждат подробно мрежовите действия на зловредните семпли. Това, което отличава мрежовото поведение на малуера е пригодяването на трафика за свои собствени цели. Малуерът често къстъмизира популярни протоколи за своите цели. Това включва модифициране на HTTP или DNS-протоколите, но често срещана цел са и P2P-протокола, протоколът и приложенията за получаване на отдалечен достъп, за изпращане и получаване на мигновени съобщения. Това, което е добре да се знае, обобщават специалистите от компанията е, че всяко приложение, което има способност за комуникация и такава за осъществяване на трансфер на файлове е потенциално уязвимо на малуер атака.
Отделно от това малуер пробите показват сходно поведение. Основното поведение общо за всички проби е дизайна на пробата да остане, колкото се може по-дълго на заразената машина незабелязано, но освен това има още няколко маркера сходни за пробите:
– избягване на анализ – използване на малуер сендбокс или друг метод за скриване на съществуването си (например дълъг период на неактивност или „сън“) ;
– устойчивост;
– „хакинг“ – тук се подразбира изследването на околните мрежи и опит за заразяване на съседни уязвими хостове;
– кражба на данни;
– комуникация с външен хост от заразената машина.
В заключение специалистите от Palo Alto Networks пишат, че с напредъка и развитието на зловредния софтуер е нужно да се развият и антималуер решенията, но един огромен проблем си остава непознатият, незасечен досега малуер, което изисква от антивирусните компании и екипите, които се занимават с компютърна безопасност да направят повече усилия и да имат по-голяма степен на подготовка.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!