← Terug
Nieuw DEFEAT-framework detecteert ransomware door versnipperde bestandsactiviteiten te koppelen

Nieuw DEFEAT-framework detecteert ransomware door versnipperde bestandsactiviteiten te koppelen

Cyberaanvallers maken steeds vaker gebruik van geavanceerde tactieken om beveiligingssystemen te misleiden door hun activiteiten te fragmenteren. Door bestandoperaties te verspreiden over diverse tijdelijke en tussenliggende bestanden, wordt de samenhang tussen individuele acties doorbroken. Hierdoor kunnen traditionele detectoren, die vaak steunen op rigide sequenties of geïsoleerde datastromen, de overkoepelende encryptiecampagne niet herkennen. Volgens een publicatie op arxiv.org stelt deze methode van versnippering aanvallers in staat om bestaande beveiligingsmechanismen effectief te omzeilen.

Om dit probleem aan te pakken, is het framework DEFEAT ontwikkeld. Dit systeem is specifiek ontworpen om de verloren gegane context te reconstrueren door causaal verbonden gebeurtenissen te groeperen in zogenaamde 'File Event Gadgets' (FEGs). Deze eenheden leggen de volledige intentie van een reeks operaties vast, ongeacht of deze over meerdere dynamisch aangemaakte bestanden zijn verspreid. In plaats van het volledige systeem te monitoren via uitgebreide provenance-grafieken, focussen FEGs zich enkel op de context van één specifiek gebruikersbestand. Dit resulteert in een lichtgewicht analyse waarbij elke FEG wordt gemodelleerd als een 'attributed control flow graph' (ACFG) en via een graph neural network wordt ingebed voor ongesuperde clustering.

De prestaties van DEFEAT zijn uitgebreid getest met een dataset die ruim 97 miljoen bestands-I/O-gebeurtenissen bevat, afkomstig van 67 verschillende ransomware-families. Uit de resultaten die op zijn gedeeld, blijkt dat het systeem een detectienauwkeurigheid van 99,2% behaalt. Dit is een significante verbetering ten opzichte van andere geavanceerde methoden zoals UNVEIL, RWGuard en Peeler, waarbij de winst in nauwkeurigheid tussen de 6,57% en 7,56% ligt.

Een cruciaal aspect van DEFEAT is de snelheid waarmee dreigingen worden geïdentificeerd. Omdat een ACFG precies één context van een gebruikersbestand vertegenwoordigt, kan een label aan een cluster worden toegewezen direct na de eerste bestandoperatie. Dit betekent dat ransomware in theorie al gedetecteerd kan worden bij de versleuteling van het allereerste bestand. Bovendien wordt de werklast voor security-analisten drastisch verlaagd; de inspanning voor annotatie neemt met 94% af omdat volledige gedragsclusters gelabeld kunnen worden in plaats van individuele samples.

De ontwikkeling van dit systeem vindt plaats tegen een achtergrond van voortdurend evoluerende aanvalstechnieken. In een review van springer.com wordt toegelicht hoe ransomware-varianten steeds vaker methoden implementeren om traditionele verdedigingslinies te passeren. De publicatie merkt op dat veel wetenschappelijke studies onvoldoende ingaan op de specifieke technieken die door aanvallers worden gebruikt om detectie te vermijden.

Er is daarnaast een brede academische beweging richting het gebruik van kunstmatige intelligentie voor cybersecurity. Zo analyseert een survey in het ijert.org diverse taxonomieën en gedragsanalyses binnen machine learning-gebaseerde detectie. Deze focus op nieuwe paradigma's is essentieel, gezien de miljarden dollars aan schade die ransomware wereldwijd veroorzaakt.

Het onderzoek naar DEFEAT is onlangs geaccepteerd voor de 42e jaarlijkse Computer Security Applications Conference (ACSAC 2026), wat de wetenschappelijke relevantie van deze aanpak binnen de huidige cybersecurity-gemeenschap bevestigt.

Lees origineel artikel — Nieuws
Waardering
0
Stem mee op dit artikel
Discussie
Nog geen reacties. Wees de eerste!