О разработке новых систем безопасности обнаружения и реагирования на угрозы конечных устройств
По оценкам экспертов, совокупный ежегодный ущерб от вредоносных действий киберпреступников составляет более 2,7 миллиарда долларов США по всему миру. Значительное количество атак направлено на мобильные устройства, такие как смартфоны и планшеты, которые злоумышленники пытаются массово использовать в качестве инструментов для вредоносных хакерских целей.
Мобильные устройства обладают меньшими вычислительными ресурсами (процессор, память), чем стационарные компьютерные системы, поэтому, установленные на них антивирусные программы не могут проводить расширенное сканирование или глубокий анализ, поскольку это приведет к снижению их производительности. В результате обнаружение кибератак на этих приборах становится сложной задачей.
Одним из наиболее часто используемых способов кибервоздействия на мобильные устройства, применяемыми злоумышленниками, являются фишинговые атаки, основанные на коротких веб-адресах URL (Uniform Resource Locator), используемые для поиска и доступа к сайтам и их страницам. Самым распространенным типом фишинговой атаки является смишинг, при которой мошенник через СМС-сообщение убеждает жертву открыть вредоносное вложение или перейти по своей ссылке и, таким образом, получить доступ к ее смартфону. Так, согласно отчету «Cyber Attack Trends» 2022 года компании Check Point компьютерный вирус FluBot занял второе место в рейтинге мобильных вредоносных программ по всему миру. Он представляет собой вредоносную программу, целью которой является кража личных данных со смартфонов Android.
Эффективным средством борьбы с этими угрозами являются интеллектуальные системы безопасности Endpoint Detection & Response (EDR), представляющие собой класс решений, предназначенных для обнаружения и анализа вредоносной активности на конечных точках, таких как подключенные к сети рабочие станции, серверы, устройства Интернета вещей. В отличие от антивирусов, задача которых бороться с типовыми и массовыми угрозами, EDR-решения ориентированы на выявление целевых атак и сложных угроз.
В общем случае система класса EDR состоит из приложения, установленного на конечном устройстве (агент EDR) для обнаружения угроз и реагирования на них и серверной части. Агент ведет мониторинг запущенных процессов, действий пользователя и сетевых коммуникаций и передает информацию на локальный сервер или в облако. Серверный компонент анализирует полученные данные при помощи технологий машинного обучения, сопоставляет их с базами индикаторов компрометации (Indicator of Compromise, IoC) и другой доступной информацией о сложных угрозах. Если EDR-система обнаруживает событие с признаками киберинцидента, происходит оповещение об этом сотрудников службы безопасности.
В целом EDR представляют собой сложные системы обнаружения вторжений, которые сопоставляют системные события с известным поведением противника и позволяют получить удовлетворительные результаты в борьбе с угрозами кибербезопасности. При этом существует ряд проблем, с которыми они сталкиваются:
• объем ложных результатов (false-positive) достаточно высок, поэтому они генерируют большие объемы нежелательной информации для дальнейшего расследования;
• достоверность предупреждений кибербезопасности должна быть оценена, и во многих случаях эта задача выполняется вручную;
• киберудары обычно выявляются после фактической атаки, что приводит к удалению системных журналов и другой информации.
Кроме того, во многих работах в этой области предлагаются решения по защите от smishing-атак, которые хорошо работают для небольшой группы устройств, но их функционирование затруднено при работе с очень большим количеством, порядка миллиона систем. Таким образом, масштабируемость представляет собой еще одну проблему при разработке продуктов, которые могут быть реализованы в глобальном масштабе.
Поэтому исследователям крайне необходимо разрабатывать и развивать новые механизмы киберзащиты. В связи с чем, становится интересен опыт исследователей из национального политехнического университета науки и технологий Бухареста (Румыния), которые представили в марте 2024 года на 32-й международной конференции Euromicro по параллельной, распределенной и сетевой обработке данных результаты своих разработок.
Для решения проблемы масштабируемости они создали платформу NextEDR (Рис.1) на базе распределенной архитектуры, основанную на модели граничного облака (Cloud-Edge) для обнаружения smishing-атак, которая уменьшает недостатки классических систем EDR за счет современных решений, таких как анализ угроз и машинное обучение. Она представляет собой систему EDR нового поколения для борьбы с угрозами кибербезопасности.
Архитектура платформы включает в себя четыре уровня: источники данных, граничный (Edge-уровень), облачный (Cloud-уровень) и прикладной уровень (пользовательский интерфейс).
Первый уровень содержит данные, поступающие из электронной почты, SMS, мгновенных сообщений (WhatsApp, Signal и т.п.) и социальных сетей (например, Facebook, Instagram и др.) на мобильных устройствах.
На Edge-уровне извлекается короткий URL из источников данных, он преобразуется в исходную форму и отправляется на облачный уровень через интерфейс чат-бота (ChatBot). Для этого используется промежуточное ПО (middleware), которое обрабатывает короткие URL с помощью механизма MQTT с открытым исходным кодом (например, программного брокера сообщений RabitMQ). Сервис расширения коротких веб-адресов (Short URL expansion service) получает конечный URL через механизм HTTP Redirect.
Граничный уровень может задействовать предварительно обученную машинную модель классификатора (Pre-trained ML URL classifier), если это необходимо клиенту для снижения накладных расходов и ускорения ответов.
На облачном уровне URL обрабатывается посредством двух подходов:
• через платформы анализа угроз (VirusTotal и PhishTank);
• с помощью классификаторов машинного обучения (JRip, PART, J48 и Random Forest).
Если URL не будет идентифицирован как вредоносный, он будет отправлен в сервис машинного обучения для классификации. Используя этот подход, удалось повысить первоначальную точность модели до 97%, используя свой набор данных для обучения.
Кроме того, на облачном уровне используется новый интерактивный разговорный агент – сервис чат-бота, основными функциональными возможностями которого являются проверка URL и обучение платформы путем сообщения о вредоносных веб-адресах.
Чат-бот использует сервис NLP для понимания и взаимодействия с конечным пользователем. Еще одним компонентом разговорного агента является сервис осведомленности о кибербезопасности (Cyber-awareness service), который может помочь клиентам лучше реагировать на возникающие киберугрозы.
Связь между уровнями осуществляется через интернет-протоколы, а устройства Edge могут взаимодействовать друг с другом, как через них, так и через ad-hoc каналы связи на основе Bluetooth (например, Bluetooth low energy). Таким образом, система гарантирует доставку уведомлений, указывающих на зараженные URL-адреса.
Наиболее значимыми компонентами платформы NextEDR являются четыре следующих сервиса: чат-бота, данных о киберугрозах, машинного обучения и обманных технологий.
Сервис чат-бота (ChatBot service):
• Осуществляет проверку на предмет вредоносности короткого URL-адреса. При этом возможно три варианта поведения: положительный – подтверждает, что он является вредоносным; отрицательный – не является вредоносным; и неоднозначный – служба обнаружения не определяет четкого вывода. В этом случае чат-бот может быть обучен конечным пользователем.
• Обучает службу обнаружения, подтверждая, что URL-адрес является вредоносным или нет.
• Повышает осведомленность пользователей с помощью интерактивного чат-агента;
• Запускает сервис обманных технологий (Deceptive services), с целью ввести злоумышленника в заблуждение относительно успешности фишинговой атаки.
Сервис данных о киберугрозах (Threath Intelligence service)
Переданный в службу Threat Intelligence URL, сверяется с локальным хранилищем данных уже проанализированных веб-адресов. Если он не был ранее проверен, то направляется на платформу Threat Intelligence с открытым исходным кодом (например, VirusTotal и PhishTank). Если они определяют URL как вредоносный или подозрительный, на пограничном уровне происходит уведомление всех Edge-устройств. Кроме того, запрос и результат сохраняются в хранилище данных для более быстрого анализа в будущем. В противном случае URL-адрес передается в сервис машинного обучения для классификации.
Сервис машинного обучения (NLP service)
Этот модуль представляет собой дополнительный механизм безопасности, обеспечивающий принятие правильного решения о характере URL. В случае если первоначальная оценка безопасности указывает на то, что URL-адрес не является подозрительным, проводится дальнейшее исследование с помощью машинного обучения (ML). Конечный URL отправляется в сервис машинного обучения для классификации. Его модель была обучена на сбалансированном исходном наборе данных, который содержит более 90 признаков, относящихся к следующим категориям: лексические свойства URL-адреса (например, длина URL, случайная генерация или IP-адрес), внешние характеристики (возраст домена, индекс Google, рейтинг страницы и др.) и содержание сайта (количество гиперссылок, внешние перенаправления и др.).
В случае неоднозначного ответа от сервиса обнаружения (ML URL detection service), конечному пользователю предлагается обучить ML-модель, добавив другую информацию, которая может повысить её точность. Чтобы поощрить такое поведение, решение румынских разработчиков включает механизм вознаграждения.
Сервис обманных технологий (Deceptive services)
Сервис позволяет убедить киберпреступника в том, что его фишинговая атака была успешной путем создания виртуальной среды, которая точно имитирует интерфейсы и поведение легитимных систем. Когда злоумышленник отправляет вредоносный URL, платформа может автоматически генерировать веб-страницы или сообщения подтверждения, которые выглядят подлинными, убеждая, что он скомпрометировал данные или успешно получил доступ к ресурсам жертвы. Эти страницы могут содержать элементы дизайна и сообщения, имитирующие внешний вид и функциональность целевых веб-сайтов, что вводит злоумышленника в заблуждение. Кроме того, платформа может генерировать ложные отчеты или уведомления о безопасности, якобы подтверждающие успех атаки, поддерживая у злоумышленника состояние видимости безопасности. Такой подход не только дезориентирует и задерживает действия злоумышленников, но и предоставляет время для анализа их поведения и сбора ценной информации об их методах.
Таким образом, NextEDR представляет собой многоуровневую платформу, построенную на основе концепции « облачно-граничной среды» (Cloud-Edge-Continuum). Она состоит из облачных и граничных микросервисов, которые снижают коммуникационные накладные расходы сети и обеспечивают бесперебойную обработку данных с низкой задержкой и быстрым временем отклика благодаря технологии балансировки нагрузки и динамическому планированию процессов. Основным отличительным фактором среди существующих решений является инновационный разговорный агент (ChatBot), интегрированный в платформу, который повышает удобство взаимодействия с пользователем и способствует повышению уровня осведомленности.
Результаты тестов производительности показали, что вредоносные короткие URL могут быть качественно идентифицированы, а соответствующее SMS классифицировано как smishing. Преимущество данного подхода заключается в использовании бесплатных инструментов с открытым исходным кодом, которые предлагают эффективную систему для обнаружения вредоносных коротких URL-адресов.
