Picus Security erläutert MITRE ATT&CK-Technik T1497.002
Das Cybersicherheitsunternehmen Picus Security hat die T1497.002-Technik analysiert, die Schadsoftware zur Erkennung von Sandboxes und zur Umgehung von Analysen einsetzt.

Das Cybersicherheitsunternehmen Picus Security hat eine detaillierte Analyse der Technik T1497.002 User Activity-Based Checks veröffentlicht, die Teil des MITRE ATT&CK-Frameworks ist. Diese Technik ermöglicht es Schadsoftware zu erkennen, ob sie in einer realen Benutzerumgebung oder in einem Analysetool wie einer Sandbox oder einer virtuellen Maschine ausgeführt wird.
Picus Security erklärt, dass Schadsoftware verschiedene Methoden zur Identifizierung von Analyseumgebungen einsetzt. Dazu gehören die Untersuchung von Benutzerverzeichnissen wie Desktop oder Dokumente auf Dateien, die Überprüfung des Browserverlaufs und -caches sowie die Überwachung von Echtzeit-Benutzerinteraktionen wie Mausbewegungen und Klicks. Auch die Analyse von Prozesszahlen und Netzwerkaktivitäten kann die Natur der Umgebung aufdecken.
Obwohl die Technik zuvor nicht zu den zehn häufigsten gehörte, tauchte T1497.002 im Red Report 2026 wieder als eine der am häufigsten verwendeten auf. Der Bericht hebt ein Beispiel mit der LummaC2-Malware hervor, die die Aktivierung der Nutzlast verzögert, bis sie ein bestimmtes Muster von Benutzeraktivitäten erkennt. Dies beinhaltet die Erkennung und Analyse von Mausbewegungen mittels Trigonometrie zur Bestätigung menschenähnlichen Verhaltens.
Bei der Erkennung einer Sandbox oder Analyseumgebung bleibt die Schadsoftware inaktiv, um eine Entdeckung zu vermeiden. Dies ermöglicht es Angreifern, Sicherheitsmaßnahmen zu umgehen und die Wahrscheinlichkeit einer erfolgreichen Ausführung in einer realen Umgebung zu erhöhen. Die Analyse von Picus Security unterstreicht die Notwendigkeit, solche fortgeschrittenen Umgehungstaktiken zu verstehen und sich dagegen zu verteidigen.