ΑρχικήSecurityQilin και Warlock ransomware: Χρήση ευάλωτων drivers για απενεργοποίηση EDR

Qilin και Warlock ransomware: Χρήση ευάλωτων drivers για απενεργοποίηση EDR

Οι ομάδες Qilin και Warlock ransomware έχουν υιοθετήσει την τεχνική BYOVD (Bring Your Own Vulnerable Driver) για να απενεργοποιήσουν εργαλεία ασφαλείας σε συστήματα που έχουν παραβιαστεί, σύμφωνα με νέες έρευνες από την Cisco Talos και την Trend Micro. Η τεχνική αυτή επιτρέπει στους επιτιθέμενους να εξουδετερώσουν περισσότερα από 300 EDR (Endpoint Detection and Response) εργαλεία από σχεδόν κάθε προμηθευτή ασφαλείας στην αγορά.

Qilin και Warlock ransomware EDR

Qilin ransomware

Η ανάλυση των επιθέσεων Qilin από την Talos αποκάλυψε τη χρήση ενός κακόβουλου DLL με το όνομα “msimg32.dll”, το οποίο ξεκινά μια πολυσταδιακή αλυσίδα μόλυνσης για την απενεργοποίηση των λύσεων EDR. Το DLL εκτελείται μέσω της τεχνικής DLL side-loading και είναι ικανό να τερματίσει περισσότερους από 300 EDR drivers από σχεδόν κάθε προμηθευτή ασφαλείας. Οι ερευνητές Takahiro Takeda και Holger Unterbrink της Talos επισημαίνουν ότι το πρώτο στάδιο αποτελείται από έναν PE loader που προετοιμάζει το περιβάλλον εκτέλεσης για το EDR killer component.

Δείτε επίσης: Το Warlock Ransomware παραβίασε τη SmarterTools

Το δευτερεύον payload είναι ενσωματωμένο μέσα στον loader σε κρυπτογραφημένη μορφή. Ο DLL loader υλοποιεί μια σειρά από τεχνικές για την αποφυγή ανίχνευσης, συμπεριλαμβανομένης της εξουδετέρωσης των user-mode hooks και της καταστολής των Event Tracing for Windows (ETW) event logs. Λαμβάνει, επίσης, μέτρα για την απόκρυψη control flow και API invocation patterns. Αυτό επιτρέπει στο κύριο EDR killer payload να αποκρυπτογραφηθεί, να φορτωθεί και να εκτελεστεί εξ ολοκλήρου στη μνήμη, περνώντας εντελώς απαρατήρητο.

Μόλις εκκινηθεί, το malware χρησιμοποιεί δύο drivers:

  • το rwdrv.sys, μια μετονομασμένη έκδοση του “ThrottleStop.sys” που χρησιμοποιείται για να αποκτήσει πρόσβαση στη φυσική μνήμη του συστήματος και λειτουργεί ως kernel-mode hardware access layer.
  • το hlpdrv.sys, για τον τερματισμό διεργασιών που σχετίζονται με περισσότερους από 300 διαφορετικούς EDR drivers που ανήκουν σε διάφορες λύσεις ασφαλείας.

Αξίζει να σημειωθεί ότι και οι δύο drivers έχουν χρησιμοποιηθεί ως μέρος επιθέσεων BYOVD που πραγματοποιήθηκαν σε εισβολές των Akira και Makop ransomware.

Qilin ransomware BYOVD τεχνική για απενεργοποίηση EDR drivers

Πριν από τη φόρτωση του δεύτερου driver, το EDR killer component καταργεί τα monitoring callbacks που έχουν εγκατασταθεί από το EDR, διασφαλίζοντας ότι ο τερματισμός διεργασιών μπορεί να προχωρήσει χωρίς παρεμβολές.

Δείτε επίσης: Το Qilin Ransomware συνδυάζει φορτίο Linux με εκμετάλλευση BYOVD

Σύμφωνα με στατιστικά που συγκέντρωσαν οι CYFIRMA και Cynet, το Qilin έχει αναδειχθεί ως η πιο ενεργή ομάδα ransomware τους τελευταίους μήνες, διεκδικώντας εκατοντάδες θύματα. Η ομάδα έχει συνδεθεί με 22 από τα 134 περιστατικά ransomware που αναφέρθηκαν στην Ιαπωνία το 2025, αντιπροσωπεύοντας το 16,4% όλων των επιθέσεων.

Warlock Ransomware και Νέες Τεχνικές Επίθεσης

Παράλληλα, η ομάδα Warlock ransomware (γνωστή και ως Water Manaul) συνεχίζει να εκμεταλλεύεται μη ενημερωμένους διακομιστές Microsoft SharePoint, ενώ αναβαθμίζει το οπλοστάσιό της για βελτιωμένο persistence, lateral movement και αποφυγή άμυνας. Αυτό περιλαμβάνει τη χρήση του TightVNC για επίμονο έλεγχο και έναν νόμιμο αλλά ευάλωτο NSec driver (“NSecKrnl.sys”) για τον τερματισμό προϊόντων ασφαλείας σε επίπεδο kernel.

Κατά τη διάρκεια επιθέσεων Warlock τον Ιανουάριο του 2026 παρατηρήθηκαν τα ακόλουθα εργαλεία –

  • PsExec, για πλευρική κίνηση.
  • RDP Patcher, για τη διευκόλυνση ταυτόχρονων RDP sessions.
  • Velociraptor, για command-and-control (C2).
  • Visual Studio Code και Cloudflare Tunnel, για tunneling C2 communications.
  • Yuze, για intranet penetration και δημιουργία reverse proxy connection στον διακομιστή C2 του εισβολέα μέσω HTTP (θύρα 80), HTTPS (θύρα 443) και DNS (θύρα 53).
  • Rclone, για εξαγωγή δεδομένων.

Δείτε επίσης: Η Qilin Ransomware υπεύθυνη για την επίθεση στην Lee Enterprises

Qilin και Warlock ransomware: Χρήση ευάλωτων drivers για απενεργοποίηση EDR

Για την αντιμετώπιση των απειλών BYOVD, συνιστάται να επιτρέπονται μόνο υπογεγραμμένοι dirvers από αξιόπιστους εκδότες, να παρακολουθούνται τα driver installation events και να διατηρείται ένα αυστηρό πρόγραμμα διαχείρισης ενημερώσεων κώδικα για την ενημέρωση του λογισμικού ασφαλείας.

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS