Perché gli antivirus e l'EDR non rilevano gli infostealer
·
Scritto da Matrimonio di Anthony
— cofondatore
Risposta breve
Gli infostealer sono progettati specificamente per rimanere non rilevati il più a lungo possibile, poiché un rilevamento ritardato preserva il valore di rivendita dei log rubati. La maggior parte dei tool antivirus ed EDR non riesce a intercettarli perché vengono eseguiti brevemente in memoria, evitano la persistenza e comunemente vengono eseguiti su dispositivi personali o non gestiti al di fuori del perimetro di sicurezza dell'organizzazione. Poiché la maggior parte delle infezioni si verifica su endpoint non controllati dall'organizzazione, gli strumenti di sicurezza tradizionali non possono vederle e non emettono mai alcun avviso.
Perché rimanere nascosti è il modello di business
Gli infostealer sono progettati appositamente per rimanere non rilevati il più a lungo possibile. Più a lungo una vittima è ignara dell'infezione, più a lungo le credenziali rubate mantengono il loro valore. Una volta scoperta una violazione, le password vengono reimpostate, i token vengono revocati e l'accesso viene perso. Ecco perché gli infostealer operano silenziosamente: ciò preserva il valore di rivendita dei log nel mercato criminale. Il rilevamento ritardato non è un effetto collaterale, è il modello di business.
Il loro comportamento ha vita breve e in genere non si affida alla persistenza, specialmente nelle prime fasi, e spesso avviene al di fuori del perimetro di sicurezza dell'organizzazione.
Perché gli strumenti tradizionali non li rilevano
La maggior parte dei sistemi AV ed EDR non riesce a catturare gli infostealer a causa di tre fattori:
Si eseguono brevemente e in memoria: non lasciando alcuna traccia per l'analisi comportamentale o il sandboxing.
Non richiedono persistenza per essere efficaci: sebbene alcuni stabiliscano punti di appoggio successivamente tramite dropper, avvii automatici o attività pianificate.
Operano al di fuori degli ambienti gestiti: molte infezioni si verificano su dispositivi personali, BYOD o non gestiti che non sono coperti dalla protezione degli endpoint.
Anche gli strumenti EDR avanzati faticano a rilevare gli infostealer quando il dispositivo non è registrato nella gestione o quando la telemetria non è disponibile. Molti ladri di informazioni utilizzano tecniche documentate in MITRE ATT\&CK T1555.003, estraendo credenziali dalla memoria locale o dai gestori di password senza attivare avvisi.
Cosa colma effettivamente il divario
Poiché la maggior parte delle infezioni avviene su endpoint che l'organizzazione non controlla, gli strumenti di sicurezza tradizionali non possono vederle e non emettono mai un avviso. Colmare questo divario richiede di guardare completamente oltre l'endpoint, ai mercati criminali in cui le sessioni rubate emergono dopo che l'infezione è già avvenuta.
Passguard monitora costantemente questi mercati, in modo da essere avvisati anche quando l'antivirus o l'EDR non hanno affatto rilevato l'infezione.
