📣 Lähetä tiedotteenne meille
Sivusto päivittyy 15 minuutin välein
Teknologia

Picus Security selvittää haittaohjelmien järjestelmätarkistustekniikan

Picus Security on julkaissut selityksen MITRE ATT&CK -viitekehyksen T1497.001-tekniikasta, joka koskee haittaohjelmien tapaa tarkistaa suoritusympäristönsä.

1. lokakuuta 2026
Picus Security selvittää haittaohjelmien järjestelmätarkistustekniikan

Picus Security on julkaissut analyysin T1497.001 System Checks -tekniikasta, joka kuuluu MITRE ATT&CK -viitekehyksen Virtualization and Sandbox Evasion -kategoriaan. Tämä tekniikka kuvaa, miten haittaohjelmat tunnistavat, toimiiko ne aidolla päätelaitteella vai virtuaalikoneessa tai hiekkalaatikossa. Haittaohjelmat keräävät ympäristöstä erilaisia indikaattoreita, kuten laitteistoattribuutteja, käyttöjärjestelmän asetuksia ja verkkotietoja, ennen haitallisen koodin suorittamista.

Tietojen perusteella haittaohjelmat voivat muuttaa toimintaansa havaitsemisen välttämiseksi. Yleisiä reaktioita ovat suorituksen viivästyttäminen, haitallisen hyötykuorman toimituksen estäminen, prosessin lopettaminen tai toimettomana pysyminen, kunnes tunnistetaan realistisempi ympäristö. T1497.001 mahdollistaa haitallisten toimijoiden päästä ohi automaattisista analyysijärjestelmistä ja vähentää varhaisen havaitsemisen todennäköisyyttä.

Tekniikka hyödyntää muun muassa virtuaaliympäristöihin viittaavia laitteiston tunnistetietoja, kuten levyjen tai BIOSin merkkijonoja, tai epätavallisen vähäisiä suoritinydinten määriä. Myös verkkoadapterien MAC-osoitteiden alkuosat voivat paljastaa virtuaalialustan. Lisäksi haittaohjelmat tarkistavat yleisiä hiekkalaatikoille tyypillisiä isäntänimiä tai käyttäjätunnuksia sekä virtuaaliohjelmistojen rekisteria, palveluita ja ajureita.

"Järjestelmätarkistus" toimii eräänlaisena ympäristön portinvartijana. Ennen haitallisten toimintojen, kuten takaoven asentamisen tai komentoliikenteen aloittamisen, haittaohjelma varmistaa, että se toimii kohdejärjestelmässä eikä analyytikon hallinnoimassa hiekkalaatikossa. Tämä strategia on ollut yhä yleisempi, ja se palasi keskeiseksi tekniikaksi vuoden 2026 Red Report -raportissa.

Picus Security korostaa, että T1497.001 on olennainen osa kyberhyökkäysten strategiaa, jossa pyritään naamioimaan haitallinen toiminta aidoksi käyttäjäympäristöksi. Yritysten on tunnettava tämä tekniikka puolustaakseen järjestelmiään tehokkaasti.

Alkuperäinen lähde: picussecurity.com