Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
Dicționar de securitate

Living off the land (LOTL)

Living off the land (LOTL) este o tehnică prin care atacatorul, odată ajuns într-un sistem, folosește programe și instrumente deja prezente și legitime — instrumente de administrare, scripturi native ale sistemului de operare — în loc să instaleze malware nou, ca să treacă neobservat printre soluțiile de securitate. Numele vine din expresia "a trăi din resursele terenului", fără să aduci nimic din afară.

Cum funcționează living off the land?

Sistemele de operare moderne includ nativ instrumente puternice, folosite legitim de administratori pentru gestionarea la distanță, automatizare sau depanare. Un atacator care obține acces la un sistem le folosește exact pe acestea pentru mișcare laterală, colectare de informații sau exfiltrarea datelor, în loc să aducă un troian extern care ar putea fi detectat ca fișier necunoscut sau malițios. Pentru un antivirus clasic, bazat pe semnături, acțiunea pare identică unei activități normale de administrare.

De ce contează?

Pentru că ocolește exact modelul de detectare pe care se bazează securitatea tradițională — dacă nu există un fișier nou, malițios, de identificat, apărarea clasică nu are ce semnal să prindă. Tehnica e folosită frecvent de atacatori sofisticați, inclusiv grupuri de tip amenințare persistentă avansată, tocmai pentru capacitatea de a rămâne nedetectați perioade lungi de timp în rețelele victimelor.

Cum te protejezi?

  • Monitorizează contextul folosirii instrumentelor de administrare, nu doar prezența lor — cine le rulează, când, de pe ce sistem, pentru ce scop.
  • Restricționează instrumentele de administrare avansate la conturile care au nevoie reală de ele, prin principiul privilegiului minim.
  • Folosește o soluție EDR orientată pe comportament, capabilă să semnaleze folosirea neobișnuită a instrumentelor legitime, nu doar fișiere noi.
  • Dezactivează sau limitează instrumentele de administrare rar folosite pe sistemele care nu au nevoie de ele.

Un exemplu concret

Un atacator pătrunde pe un server prin credențiale furate și, în loc să instaleze vreun program nou, folosește exclusiv instrumente native de administrare, deja prezente pe sistem, pentru a explora rețeaua și a copia date. Antivirusul clasic nu semnalează nimic neobișnuit, pentru că nu vede niciun fișier malițios — abia o soluție EDR, care observă contextul neobișnuit al comenzilor rulate, detectează activitatea.

Vrei o soluție care observă comportamentul, nu doar fișierele cunoscute ca malițioase? Vezi soluția noastră de antivirus și EDR pentru business.

Întrebări frecvente

Living off the land înseamnă că atacatorul nu instalează niciodată malware?

Nu neapărat niciodată — dar tinde să minimizeze cât mai mult ce aduce din exterior, tocmai pentru a reduce șansele de detectare. Multe atacuri combină LOTL cu malware instalat doar în etapele critice.

Un antivirus clasic poate opri un atac de tip living off the land?

Rareori, pentru că instrumentele folosite sunt legitime și deja prezente pe sistem. E nevoie de soluții orientate pe comportament și context, precum EDR, care analizează cum și de ce sunt folosite aceste instrumente.

Termeni înrudiți
Cere un audit gratuit Toate termenii