image

RAM-malware zuigt werkgeheugen leeg

maandag 25 februari 2013, 10:10 door Redactie, 3 reacties

Na de Advanced Persistent Threat (APT) gebruiken aanvallers ook steeds vaker malware die niet op de harde schijf belandt en in korte tijd het werkgeheugen leegzuigt, zo beweert een Amerikaans beveiligingsbedrijf. De Advanced Volatile Threat (AVT) is een aanval op het werkgeheugen (RAM), in plaats van opgeslagen gegevens en applicaties, waarschuwt John Prisco van Triumfant.

"AVTs zijn die aanvallen die het op processen in het actieve geheugen hebben voorzien en daardoor niet persistent zijn, zoals met APTs het geval is", zegt Prisco. Het zijn aanvallen op het RAM die niet worden gedetecteerd door het analyseren van opgeslagen datae of bekende dreigingen. Ze zijn er, maar verdwijnen als je de machine uitschakelt en soms zelfs nog daarvoor."

De zogeheten 'RAM-schrapers' worden al jaren gebruikt, maar waren toch een bijzondere verschijning. Volgens Triumfant wint de AVT aan populariteit. Het afgelopen jaar zou zo'n 10% van de kwaadaardige code die het bedrijf analyseerde alleen in het RAM werken.

"We zien het voornamelijk bij het geclassificeerde werk dat we uitvoeren, overheden en defensie", laat Prisco tegenover Dark Reading weten.

Tactiek
De tactiek zou zich vooral goed voor gerichte aanvallen lenen waarbij aanvallers naar specifieke data zoeken en zo min mogelijk risico willen lopen om ontdekt te worden. Het doel is dan ook geen lange aanwezigheid op het netwerk, maar het snel buitmaken van gegevens. Analist Joe DeMesy stelt dat AVTs voornamelijk bij bedrijfsspionage worden ingezet.

Detectie
Het detecteren van AVTs is lastig. "Met name voor virusscanners die afhankelijk zijn van wat er op de schijf gebeurt", zegt Mark Loman van het Nederlandse beveiligingsbedrijf SurfRight tegenover Security.NL.

De waarschuwing van Triumfant heeft een commercieel motief, aangezien het bedrijf zich in de detectie van dit soort malware specialiseert en het verhaal nu via de media naar buiten brengt. Ook in de USA Today verscheen er een artikel over AVTs.

Loman zegt dat AVTs vaak onopgemerkt kunnen opereren, maar stelt dat de malware nog niet vaak wordt ingezet. "Criminelen willen de controle over hun systemen en netwerken houden." Iets wat lastig wordt als de malware na een reboot van de computer is verdwenen.

Reacties (3)
25-02-2013, 11:29 door Anoniem
en ik denken dat APT op de partij sloeg die het deed. Zoals die chinese Unit 61398, ook wel (al dan niet juist) APT1 genoemd. of klopt het wel dat apts straks avts gaan doen?
25-02-2013, 12:13 door Anoniem
Wat een onzin: bijna alle hacks zijn aangewezen op het manipuleren van geheugenadressen (volatile), niets met files on disk te maken. Als vakmensen dat al niet begrijpen hebben we de afgelopen 25 jaar erg weinig geleerd. Dus de kop klopt, maar alle experts weten dat al lang (HEEL erg lang!).
25-02-2013, 20:16 door WeSecure
[admin] Graag on-topic reageren [/admin]
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.