Picus Security förklarar skadlig programvaras systemkontrollteknik
Picus Security har publicerat en förklaring av tekniken T1497.001 i MITRE ATT&CK-ramverket, som beskriver hur skadlig kod kontrollerar sin exekveringsmiljö.

Picus Security har publicerat en analys av tekniken T1497.001 System Checks, en del av Virtualization and Sandbox Evasion (T1497) i MITRE ATT&CK-ramverket. Tekniken beskriver hur skadlig kod identifierar om den körs på en verklig enhet eller inom en virtuell maskin eller sandlåda. Innan skadlig kod exekverar sin illvilliga logik samlar den in miljöindikatorer som maskinvaruattribut, operativsystemkonfiguration och nätverksegenskaper.
Baserat på dessa uppgifter kan den skadliga koden ändra sitt beteende för att undvika upptäckt. Vanliga reaktioner inkluderar fördröjd exekvering, undertryckande av leverans av skadlig nyttolast, avslutning av processen eller att förbli inaktiv tills en mer realistisk miljö identifieras. T1497.001 gör det möjligt för angripare att kringgå automatiserade analyssystem och minska risken för tidig upptäckt.
Tekniken utnyttjar bland annat hårdvaruidentifikatorer som pekar mot virtuella miljöer, såsom strängar i disk- eller BIOS-information, eller ovanligt låga antal CPU-kärnor. Även nätverksadaptrars MAC-adressprefix kan avslöja en virtualiseringsplattform. Dessutom kontrollerar skadlig kod vanliga värdnamn eller användarnamn som är typiska för sandlådor, samt registerposter, tjänster och drivrutiner specifika för virtualiseringsprogramvara.
"Systemkontrollen" fungerar som en slags "miljöportvakt". Innan skadliga handlingar som att installera bakdörrar eller initiera kommunikation utförs, säkerställer den skadliga koden att den körs på ett legitimt mål snarare än i en sandlåda eller virtuell maskin kontrollerad av en analytiker. Denna strategi har blivit allt vanligare och återkom som en framträdande teknik i "Red Report 2026".
Picus Security betonar att T1497.001 är en avgörande del av strategier för cyberattacker, med syftet att dölja skadlig aktivitet som genuin användarmiljö. Företag måste förstå denna teknik för att effektivt kunna skydda sina system.