Le sandbox rappresentano da anni uno degli strumenti utilizzati per analizzare file e comportamenti potenzialmente malevoli in un ambiente isolato, senza esporre direttamente i sistemi aziendali.
Il principio è semplice: eseguire un oggetto sospetto in un ambiente controllato e osservare ciò che accade.
Ma i malware moderni non si limitano a cercare vulnerabilità nei sistemi. Sempre più spesso sono progettati anche per riconoscere l’ambiente nel quale vengono eseguiti e modificare il proprio comportamento di conseguenza.
È in questo spazio che nasce il problema del malware evasivo: una minaccia che può apparire innocua durante l’analisi automatizzata e attivare successivamente il proprio comportamento malevolo quando raggiunge il sistema della vittima.
Che cos’è una sandbox
Una sandbox è un ambiente isolato nel quale è possibile eseguire applicazioni, file o codice potenzialmente rischiosi mantenendo separato l’ambiente di analisi dai sistemi produttivi.
Nel contesto della cybersecurity, una sandbox può essere utilizzata, ad esempio, per analizzare un allegato ricevuto tramite e-mail o un file scaricato da Internet.
Durante l’esecuzione vengono osservati elementi come:
- processi avviati;
- modifiche al filesystem;
- modifiche al registro di sistema;
- connessioni di rete;
- chiamate a servizi o API;
- creazione di file;
- comportamenti anomali o sospetti.
Se il comportamento osservato presenta indicatori riconducibili a un’attività malevola, il file può essere classificato e bloccato prima di raggiungere l’utente.
Il modello funziona particolarmente bene quando il malware mostra il proprio comportamento durante la fase di analisi.
È proprio questa condizione che le tecniche di evasione cercano di evitare.
Come funziona il malware evasivo
Un malware evasivo può essere progettato per determinare se sta operando all’interno di un ambiente virtualizzato o automatizzato.
Non è necessariamente interessato soltanto a capire quale sistema operativo sia presente. Può cercare una combinazione di caratteristiche che suggeriscano che l’esecuzione stia avvenendo in un ambiente di analisi.
Tra gli elementi che possono essere analizzati rientrano, a seconda della minaccia:
- caratteristiche dell’hardware virtualizzato;
- processi e servizi presenti;
- configurazioni del sistema;
- presenza di strumenti utilizzati per l’analisi;
- interazione dell’utente;
- tempi e modalità di esecuzione;
- connettività di rete;
- caratteristiche dell’ambiente operativo.
Se il contesto viene riconosciuto come sospetto, il malware può non eseguire immediatamente la propria attività, terminare il processo o limitarsi a un comportamento apparentemente innocuo.
Il risultato è un paradosso: la sandbox può concludere che il file non presenti attività malevole proprio perché il malware ha deliberatamente scelto di non mostrarle.
Perché l’analisi tradizionale può non essere sufficiente
Una sandbox tradizionale osserva ciò che avviene durante una determinata sessione di esecuzione.
Questo introduce una possibile limitazione: il comportamento osservato non coincide necessariamente con tutto il comportamento che il malware è in grado di eseguire.
Alcune minacce possono, per esempio, prevedere:
- un ritardo prima dell’attivazione;
- condizioni specifiche che devono verificarsi prima dell’esecuzione;
- dipendenza dalla presenza di determinati file o configurazioni;
- necessità di interazione da parte dell’utente;
- attivazione soltanto dopo il collegamento a specifiche infrastrutture remote.
Un’analisi troppo breve o condotta in un ambiente troppo standardizzato potrebbe quindi non intercettare l’intero comportamento della minaccia.
Il problema del “tempo”
Il tempo rappresenta uno degli elementi più interessanti nell’evoluzione del malware evasivo.
Un campione può non eseguire immediatamente le attività sospette, introducendo un ritardo intenzionale oppure aspettando che si verifichino determinate condizioni.
In un ambiente di analisi automatizzato, dove le risorse disponibili per ogni campione sono necessariamente limitate, questo comportamento può ridurre la quantità di attività osservabile.
Non significa che le sandbox siano inefficaci. Significa piuttosto che l’osservazione di una singola esecuzione non dovrebbe essere considerata una fotografia completa del rischio.
L’interazione dell’utente come variabile
Alcune minacce moderne possono modificare il proprio comportamento in funzione delle azioni compiute dall’utente.
L’apertura di un documento, l’esecuzione di un programma, l’abilitazione di determinate funzionalità o altre interazioni possono rappresentare condizioni necessarie affinché una catena di attacco prosegua.
Un ambiente completamente automatizzato può quindi non riprodurre tutte le condizioni presenti durante un utilizzo reale.
Questo introduce un’altra differenza importante tra analisi del file e analisi del comportamento nel contesto operativo.
Dalla sandbox isolata all’analisi multilivello
Per affrontare minacce più sofisticate, la sandbox può essere inserita all’interno di un sistema di rilevamento più ampio.
L’obiettivo non è affidarsi a un singolo indicatore, ma correlare informazioni provenienti da più livelli:
file → processo → endpoint → rete → identità → comportamento
Questo approccio permette di aumentare la capacità di rilevare anomalie che, considerate singolarmente, potrebbero non essere sufficienti per classificare un’attività come malevola.
Un file apparentemente innocuo può infatti diventare più significativo se associato a:
- un processo anomalo;
- una connessione verso un’infrastruttura insolita;
- un comportamento non coerente con l’attività dell’utente;
- modifiche sospette al sistema;
- una sequenza di eventi già osservata su altri endpoint.
L’importanza dell’analisi comportamentale
Il superamento dei limiti delle sandbox tradizionali passa anche dall’integrazione con tecniche di behavioral detection.
Invece di chiedersi soltanto:
“Questo file è malevolo?”
il sistema può osservare anche:
“Che cosa sta facendo questo processo?”
e:
“Questo comportamento è coerente con quello normalmente osservato su questo endpoint?”
L’analisi comportamentale consente quindi di spostare l’attenzione dalla sola classificazione del file alla valutazione della sequenza di attività.
Questo è particolarmente importante quando si incontrano minacce nuove o varianti che non corrispondono esattamente a indicatori già conosciuti.
Sandbox e difesa in profondità
La sandbox dovrebbe essere considerata come uno degli elementi di una strategia di defense in depth, non come un meccanismo isolato capace di individuare qualsiasi malware.
Una strategia più articolata può comprendere:
- protezione degli endpoint;
- EDR/XDR;
- analisi del traffico di rete;
- sistemi di rilevamento e prevenzione delle intrusioni;
- threat intelligence;
- controllo degli accessi;
- segmentazione della rete;
- monitoraggio centralizzato degli eventi;
- gestione delle vulnerabilità;
- formazione degli utenti;
- procedure di incident response.
L’obiettivo è fare in modo che l’eventuale mancato rilevamento di una minaccia a un determinato livello non equivalga automaticamente al suo ingresso indisturbato nell’intero ambiente aziendale.
Cosa cambia per le organizzazioni
La crescita delle tecniche di evasione modifica anche il modo in cui dovrebbe essere valutata una soluzione di malware analysis.
Non è sufficiente chiedersi se una piattaforma “utilizza una sandbox”. È più utile comprendere:
- quali tipologie di file e comportamenti riesce ad analizzare;
- quanto è ampia la visibilità sull’endpoint;
- come vengono correlate le informazioni;
- quali tecniche di evasione vengono considerate;
- come vengono gestiti i campioni che non mostrano comportamenti sospetti durante l’analisi;
- come vengono integrati i risultati con EDR, SIEM, XDR e altri sistemi di sicurezza;
- quali capacità di analisi vengono mantenute anche dopo l’esecuzione del file sull’endpoint.
Questi elementi permettono di valutare la capacità complessiva del sistema di rilevamento, anziché concentrarsi esclusivamente sulla sandbox.
Il punto chiave: osservare il comportamento, non soltanto il file
Il malware moderno può essere progettato per adattarsi al contesto nel quale viene eseguito.
Per questo motivo, la sicurezza non può dipendere esclusivamente dalla capacità di riconoscere un file prima che venga eseguito. È necessario costruire una capacità di osservazione che continui lungo il ciclo di vita dell’evento, correlando informazioni provenienti da endpoint, rete, identità e sistemi di sicurezza.
La sandbox rimane quindi uno strumento importante, ma il suo valore aumenta quando viene inserita in un’architettura più ampia di rilevamento, correlazione e risposta.
In cybersecurity, il principio diventa quindi particolarmente rilevante:
non basta osservare ciò che un malware fa in laboratorio; è necessario essere in grado di riconoscere ciò che fa quando entra realmente nell’ambiente aziendale.
Dalla detection alla resilienza
Il contrasto al malware evasivo non consiste nell’individuare un singolo strumento capace di “smascherare” ogni minaccia.
Richiede piuttosto una combinazione di tecnologie, telemetria, analisi comportamentale e processi di risposta in grado di ridurre la dipendenza da una singola tecnica di rilevamento.
Per un’organizzazione, questo significa progettare la sicurezza affinché un eventuale punto cieco non diventi automaticamente un punto di compromissione.
È questa la logica della difesa in profondità applicata alle minacce moderne: aumentare la visibilità, correlare gli eventi e mantenere capacità di rilevamento e risposta anche quando una singola tecnica di analisi non è sufficiente.