Хакеры маскируют вымогателя Akira под легитимный драйвер Intel для отключения Microsoft Defender в обход средств защиты

Хакеры маскируют вымогателя Akira под легитимный драйвер Intel для отключения Microsoft Defender в обход средств защиты

Исследователи компании Guidepoint Security сообщили о новой тактике, применяемой операторами вируса-вымогателя Akira. Злоумышленники используют уязвимые легитимные драйверы для получения привилегий в системе и отключения защитных механизмов Windows, в том числе Microsoft Defender. Такая схема классифицируется как BYOVD-атака (Bring Your Own Vulnerable Driver), при которой хакеры внедряют подписанные, но небезопасные драйверы для достижения системного уровня доступа.

С 15 июля специалисты Guidepoint Security фиксируют регулярное применение драйвера «rwdrv.sys», связанного с инструментом настройки процессора ThrottleStop, который загружается как служба и позволяет злоумышленникам оперировать на уровне ядра Windows. Исследователи полагают, что через этот драйвер в систему внедряется второй — «hlpdrv.sys», уже напрямую взаимодействующий с Microsoft Defender.

По данным отчёта, hlpdrv.sys при запуске отключает системную защиту, изменяя параметр

DisableAntiSpyware в системном реестре Windows по адресу:
\\REGISTRY\\MACHINE\\SOFTWARE\\Policies\\Microsoft\\Windows Defender\\DisableAntiSpyware.

Эти изменения выполняются через вызов утилиты regedit.exe, что указывает на точечное вмешательство в конфигурацию безопасности ОС.

В Guidepoint Security подчёркивают, что данная методика отличается высокой точностью и может использоваться для раннего обнаружения атак и ретроспективного анализа инцидентов. В отчёте представлены индикаторы компрометации, имена задействованных служб, пути установки драйверов и YARA-правило для идентификации hlpdrv.sys в инфраструктуре.

Отдельное внимание уделено недавней активности Akira, связанной с атаками на VPN-сети SonicWall. Речь идёт о возможном использовании неизвестной уязвимости в SSLVPN, что позволило хакерам проникнуть в корпоративные сети. При этом в Guidepoint Security заявили, что пока не располагают доказательствами эксплуатации уязвимости нулевого дня, хотя признают высокий уровень риска. В ответ на угрозу компания SonicWall рекомендовала временно отключить или ограничить использование SSLVPN, активировать многофакторную аутентификацию, блокировку по геолокации и удалить устаревшие учётные записи.

В другом отчёте, опубликованном DFIR, проанализированы методы распространения вируса Akira. Специалисты обратили внимание на использование загрузчика Bumblebee, поставляемого через троянизированные MSI-файлы, замаскированные под популярные ИТ-инструменты. В частности, выявлена вредоносная кампания, в ходе которой пользователи при поиске утилиты «ManageEngine OpManager» в Bing перенаправлялись на фальшивый сайт opmanager[.]pro, распространявший заражённые установщики.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: