Picus Security förklarar MITRE ATT&CK-teknik T1497.002
Cybersäkerhetsföretaget Picus Security har analyserat T1497.002, en teknik som skadlig kod använder för att identifiera sandlådemiljöer och undvika analys.

Cybersäkerhetsföretaget Picus Security har publicerat en djupgående analys av tekniken T1497.002 User Activity-Based Checks, en del av MITRE ATT&CK-ramverket. Denna teknik gör det möjligt för skadlig kod att upptäcka om den körs i en verklig användarmiljö eller i ett analysverktyg, såsom en sandlåda eller en virtuell maskin.
Enligt Picus Security använder skadlig kod flera metoder för att identifiera analysmiljöer. Dessa inkluderar att undersöka användarmappar som Dokument eller Skrivbord för filer, kontrollera webbhistorik och cache, samt övervaka realtidsanvändarinteraktioner som musrörelser och klick. Analys av antal processer och nätverksaktivitet kan också avslöja miljöns natur.
Trots att tekniken inte tidigare funnits bland de tio vanligaste, återkom den i Red Report 2026 som en av de mest använda. Rapporten ger ett exempel med LummaC2-skadlig kod som väntar på ett specifikt mönster av användaraktivitet innan den aktiverar sin nyttolast. Detta innefattar att upptäcka och analysera musrörelser med hjälp av trigonometri för att identifiera mänskligt beteende.
När skadlig kod upptäcker en sandlåda eller analysmiljö förblir den vilande för att undvika upptäckt. Detta gör det möjligt för angripare att kringgå säkerhetsåtgärder och öka sannolikheten för en lyckad exekvering i en verklig miljö. Picus Securitys analys belyser behovet av att förstå och skydda sig mot sådana avancerade inträngningstekniker.