¿Qué son los ataques de tipo Living-off-the-Land (LotL) y por qué falla la lista blanca de aplicaciones contra ellos?
Respuesta breve: Los ataques Living-off-the-Land utilizan software que ya está instalado y que ya es de confianza —utilidades del sistema, herramientas administrativas, navegadores— en lugar de introducir nuevos archivos maliciosos. La lista blanca de aplicaciones falla porque el atacante opera dentro de programas que la lista blanca permite explícitamente.
La lista blanca se convierte en una lista de objetivos
La lista blanca de aplicaciones responde a una sola pregunta: "¿está permitido ejecutar este archivo?" Las técnicas modernas de ataque hacen que esa pregunta sea irrelevante. Si los atacantes ocultan código malicioso dentro de la memoria de un proceso aprobado, la lista blanca ya ha dicho que sí. En la práctica, una lista blanca le indica a un atacante con precisión en qué procesos es más seguro esconderse.
La mejor pregunta
Una defensa eficaz debe pasar de "¿está permitido este archivo?" a "¿qué está haciendo realmente este código en este momento?" Esto requiere inspeccionar el comportamiento y la memoria a nivel del kernel, donde la actividad real es visible, y no a nivel de archivo, que el atacante ya ha eludido.