📣 Lähetä tiedotteenne meille
Sivusto päivittyy 15 minuutin välein
Teknologia

Picus Security selittää MITRE ATT&CK -tekniikan T1497.002

Kyberturvallisuusyritys Picus Security on julkaissut analyysin T1497.002-tekniikasta, jota haittaohjelmat käyttävät havaitakseen hiekkalaatikoita ja välttääkseen analyysin.

27. syyskuuta 2026
Picus Security selittää MITRE ATT&CK -tekniikan T1497.002

Kyberturvallisuusyhtiö Picus Security on julkaissut syväanalyysin T1497.002 User Activity Based Checks -tekniikasta, joka on osa MITRE ATT&CK -viitekehystä. Tekniikka mahdollistaa haittaohjelmien havaita, toimiiko ne todellisessa käyttäjäympäristössä vai analyysityökalussa, kuten hiekkalaatikossa tai virtuaalikoneessa.

Picus Securityn mukaan haittaohjelmat käyttävät useita menetelmiä tunnistaakseen analyysiympäristöt. Näitä ovat esimerkiksi käyttäjän hakemistojen, kuten työpöydän tai dokumenttien, tutkiminen tiedostojen varalta, selaimen historian ja välimuistin tarkistaminen sekä reaaliaikaisten käyttäjäinteraktioiden, kuten hiiren liikkeiden ja klikkausten, seuraaminen. Myös prosessien määrän ja verkkotoiminnan analysointi voi paljastaa ympäristön luonteen.

Huolimatta siitä, että tekniikka ei ole aiemmin ollut kymmenen yleisimmän joukossa, se palasi Red Report 2026 -raportissa yhdeksi yleisimmin käytetyistä. Raportti esittelee LummaC2-haittaohjelman esimerkin, joka odottaa tiettyä käyttäjäaktiivisuuden kuviota ennen latauksensa aktivoimista. Tämä sisältää hiiren liikkeen havaitsemisen ja analysoinnin trigonometrian avulla ihmisen käyttäytymisen tunnistamiseksi.

Havainnoidessaan hiekkalaatikkoa tai analyysiympäristöä haittaohjelma pysyy piilossa välttääkseen paljastumisen. Tämän avulla hyökkääjät voivat ohittaa turvatoimia ja lisätä onnistuneen suorituksen todennäköisyyttä todellisessa ympäristössä. Picus Securityn analyysi korostaa tarvetta ymmärtää ja puolustautua tällaisia kehittyneitä tunkeutumistekniikoita vastaan.

Alkuperäinen lähde: picussecurity.com