Киберпреступники используют драйвер антивируса CheckPoint в хакерской кампании

изображение: recraft
Антивирусный драйвер оказался уязвимым звеном в новой вредоносной кампании. По данным специалиста в области информационной безопасности Нимы Багери, киберпреступники взяли на вооружение компонент ZoneAlarm — программного продукта компании CheckPoint, чтобы незаметно обойти защиту Windows.
Нима Багери, возглавляющий компанию Venak Security и занимающийся анализом угроз, рассказал в опубликованном 20 марта исследовании о разворачивающейся атаке типа Bring Your Own Vulnerable Driver (BYOVD). Суть её заключается в использовании водителя vsdatant.sys, встроенного в ZoneAlarm, который обладает расширенными правами и имеет действующую цифровую подпись, что даёт ему широкие полномочия внутри операционной системы и позволяет оставаться незамеченным для большинства систем мониторинга.
Багери объяснил, что драйвер работает с доступом на уровне ядра, а значит, может вмешиваться в работу системных компонентов, изменять параметры безопасности и управлять вызовами системы. Всё это предоставляет злоумышленникам практически неограниченные возможности. При этом подлинность файла и его одобрение со стороны систем защиты не вызывают подозрений у антивирусов и средств обнаружения угроз, что позволяет атаке проходить без тревожных сигналов.
Эксперт подчёркивает, что эти факторы создают благоприятную среду для BYOVD-атаки. Злоумышленники встраивают уязвимый драйвер в цепочку своей атаки, чтобы воспользоваться его правами и внедриться в систему максимально глубоко. Особую опасность представляет тот факт, что vsdatant.sys с версией 14.1.32.0, выпущенной в 2016 году, содержит уязвимости, позволяющие обойти защиту целостности памяти, предусмотренную в Windows.
Нима Багери сообщил, что, использовав слабые места устаревшего драйвера, атакующие получили возможность обойти механизмы защиты, изолирующие критические процессы в виртуальной среде. Это позволило им нарушить безопасность защищённой зоны и открыть доступ к основным компонентам операционной системы.
После этого, как уточнил специалист, злоумышленники получили возможность извлекать конфиденциальные данные, включая сохранённые пароли и другую чувствительную информацию, что открыло путь для последующих атак и развития компрометации.



