Malware и злонамерен код
Софтуер, писан да вреди — от ransomware и infostealer-и до rootkit-и, които крият самото си присъствие.
Категориите malware се препокриват в практиката: един и същ инцидент може да започне с dropper, да достави infostealer, да остави backdoor и да завърши с ransomware. Затова имената по-долу описват роля в атаката, а не отделни несвързани видове.
Съвременният зловреден код все по-често не е файл на диска: живее в паметта, използва легитимни системни инструменти (LOTL) или се доставя през облачни услуги, на които организацията вече се доверява.
Кой предлага защита в България
Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.
40 атаки в това семейство
Malware (общ термин)
Malware е общо название за злонамерен код или софтуер, предназначен да наруши confidentiality, integrity или availability на системи и данни.
Computer virus
Virus е malware, който се прикрепя към друг executable/document/object и се размножава, когато заразеният host content бъде стартиран или отворен.
Worm
Worm е self-propagating malware, който се разпространява автоматично между системи, често чрез network vulnerabilities или exposed services.
Trojan horse
Trojan е malware, който се представя за легитимен или полезен файл/програма, за да бъде стартиран доброволно от потребителя.
Remote Access Trojan (RAT)
RAT е malware, който предоставя на нападателя интерактивен remote control над компрометирано устройство.
Backdoor
Backdoor е скрит или неочакван механизъм за достъп, който заобикаля нормалния authentication/control path.
Rootkit
Rootkit е набор от техники/компоненти, предназначени да осигурят privileged persistence и да скриват процеси, файлове, network activity или други признаци на compromise.
Bootkit / UEFI malware
Bootkit или UEFI/firmware malware компрометира boot process или firmware, което позволява execution преди или извън нормалната operating system защита.
Spyware
Spyware е malware, фокусиран върху наблюдение и събиране на информация без информираното съгласие на потребителя.
Infostealer / information stealer
Infostealer е malware, специализиран в кражба на credentials, browser cookies, session tokens, crypto wallets, autofill data, files и system information.
Keylogger
Keylogger записва натисканията на клавиши, за да събира passwords, messages, commands и други чувствителни данни.
Screenlogger / screenshot stealer
Този malware прави периодични screenshots или записва screen content, за да прихване информация, която не може лесно да се вземе чрез keylogging.
Clipboard stealer / clipper malware
Clipper наблюдава clipboard и подменя или краде копирани стойности, например passwords, API keys, crypto wallet addresses или account numbers.
Banking Trojan
Banking Trojan е malware, насочен към financial credentials и transaction manipulation.
Mobile malware
Mobile malware е umbrella term за злонамерени Android/iOS приложения или exploits, които крадат данни, следят потребителя, извършват financial fraud или контролират устройството.
Adware / Potentially Unwanted Program (PUP)
Adware/PUP показва нежелани реклами, променя browser settings, събира telemetry или инсталира допълнителни компоненти.
Ransomware
Ransomware е malware/attack model, при който нападателят прави данни или системи недостъпни, обикновено чрез encryption, и иска откуп.
Crypto-ransomware
Crypto-ransomware криптира файлове, volumes, databases, virtual machines или cloud objects и държи decryption capability за ransom.
Locker ransomware
Locker ransomware блокира достъпа до device/session/interface, без непременно да криптира всички user files.
Double-extortion ransomware
Double extortion комбинира encryption с предварителна кражба на данни и заплаха за публикуване/продажба.
Triple / multi-extortion ransomware
Triple extortion добавя допълнителен pressure: DDoS, директен контакт с клиенти/служители, заплахи към partners или други форми на изнудване.
Wiper / destructive malware
Wiper има основна цел унищожаване или необратимо повреждане на данни/системи, а не монетизация чрез decryption.
Logic bomb
Logic bomb е malicious code, който се активира при изпълнение на конкретно условие: дата, user action, account deletion, system state или business event.
Time bomb
Time bomb е разновидност на logic bomb, активираща се на предварително зададена дата/час или след определен период.
Bot / botnet malware
Bot е компрометирано устройство под remote control; botnet е множество такива устройства, управлявани координирано.
Cryptojacking
Cryptojacking е unauthorized use на чужд compute ресурс за cryptocurrency mining или сходно monetized computation.
Fileless malware
Fileless malware е umbrella term за attacks, които минимизират traditional executable files на disk и използват memory, scripts, registry, WMI, PowerShell, browser content или други built-in capabilities.
Living off the Land (LOTL)
LOTL означава злоупотреба с legitimate, вече налични system tools и services за malicious activity, вместо доставка на много custom malware.
Downloader
Downloader е малък malware component, чиято основна цел е да изтегли следващ payload след initial execution.
Dropper
Dropper съдържа или генерира друг malware payload и го „пуска“ на системата.
Macro malware
Macro malware използва scripting/macro functionality в Office или други документи за стартиране на malicious behavior.
Browser hijacker
Browser hijacker променя browser configuration, search engine, homepage, proxy, extensions или redirect behavior без информирано съгласие.
Malicious browser extension
Злонамерено или компрометирано browser extension получава permissions да чете/модифицира web content, tabs, cookies или clipboard.
Web shell
Web shell е server-side script или component, който предоставя remote command/file control през web-accessible interface.
Point-of-Sale (POS) malware
POS malware цели payment terminals и retail systems с цел кражба на card/payment data.
Firmware malware
Firmware malware се внедрява в low-level firmware на device, network equipment, storage, peripheral или platform component.
Polymorphic malware
Polymorphic malware променя своя вид/encoding при нови копия, без да променя основната malicious functionality.
Metamorphic malware
Metamorphic malware пренаписва по-съществено своя код при размножаване/обновяване, така че различните версии да имат различна структура.
Drive-by download
Drive-by download е автоматично или deceptively initiated изтегляне/изпълнение на malicious content при посещение на website.
Exploit kit
Exploit kit е инфраструктура/набор, който автоматизира избор и доставка на exploits към посетители според browser, OS и vulnerable components.