Киберпреступники используют драйвер антивируса CheckPoint в хакерской кампании

Киберпреступники используют драйвер антивируса CheckPoint в хакерской кампании

изображение: recraft

Антивирусный драйвер оказался уязвимым звеном в новой вредоносной кампании. По данным специалиста в области информационной безопасности Нимы Багери, киберпреступники взяли на вооружение компонент ZoneAlarm — программного продукта компании CheckPoint, чтобы незаметно обойти защиту Windows.

Нима Багери, возглавляющий компанию Venak Security и занимающийся анализом угроз, рассказал в опубликованном 20 марта исследовании о разворачивающейся атаке типа Bring Your Own Vulnerable Driver (BYOVD). Суть её заключается в использовании водителя vsdatant.sys, встроенного в ZoneAlarm, который обладает расширенными правами и имеет действующую цифровую подпись, что даёт ему широкие полномочия внутри операционной системы и позволяет оставаться незамеченным для большинства систем мониторинга.

Багери объяснил, что драйвер работает с доступом на уровне ядра, а значит, может вмешиваться в работу системных компонентов, изменять параметры безопасности и управлять вызовами системы. Всё это предоставляет злоумышленникам практически неограниченные возможности. При этом подлинность файла и его одобрение со стороны систем защиты не вызывают подозрений у антивирусов и средств обнаружения угроз, что позволяет атаке проходить без тревожных сигналов.

Эксперт подчёркивает, что эти факторы создают благоприятную среду для BYOVD-атаки. Злоумышленники встраивают уязвимый драйвер в цепочку своей атаки, чтобы воспользоваться его правами и внедриться в систему максимально глубоко. Особую опасность представляет тот факт, что vsdatant.sys с версией 14.1.32.0, выпущенной в 2016 году, содержит уязвимости, позволяющие обойти защиту целостности памяти, предусмотренную в Windows.

Нима Багери сообщил, что, использовав слабые места устаревшего драйвера, атакующие получили возможность обойти механизмы защиты, изолирующие критические процессы в виртуальной среде. Это позволило им нарушить безопасность защищённой зоны и открыть доступ к основным компонентам операционной системы.

После этого, как уточнил специалист, злоумышленники получили возможность извлекать конфиденциальные данные, включая сохранённые пароли и другую чувствительную информацию, что открыло путь для последующих атак и развития компрометации.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: