ΑρχικήSecurityΧάκερ εκμεταλλεύονται Checkpoint driver σε επιθέσεις BYOVD

Χάκερ εκμεταλλεύονται Checkpoint driver σε επιθέσεις BYOVD

Μια νέα εξελιγμένη επίθεση BYOVD, πραγματοποιείται από κακόβουλους παράγοντες που εκμεταλλεύονται ευπάθειες στο vsdatant.sys, ένα driver επιπέδου πυρήνα που χρησιμοποιείται από το λογισμικό antivirus ZoneAlarm της Checkpoint.

Δείτε επίσης: Signal phishing επιθέσεις στοχεύουν τον στρατό της Ουκρανίας

Checkpoint επίθεση BYOVD

Αυτό το driver της Checkpoint, που κυκλοφόρησε αρχικά το 2016, έγινε στόχος επίθεσης Bring Your Own Vulnerable Driver (BYOVD), επιτρέποντας στους επιτιθέμενους να αυξήσουν τα δικαιώματά τους και να παρακάμψουν κρίσιμες λειτουργίες ασφαλείας των Windows, όπως το Memory Integrity, καθώς και να εξάγουν ευαίσθητα δεδομένα από παραβιασμένα συστήματα, σύμφωνα με νέα έκθεση της Venak Security που κοινοποιήθηκε στο Cyber Security News.

Το driver vsdatant.sys, που λειτουργεί με υψηλά προνόμια πυρήνα, περιέχει πολλές ευπάθειες που σχετίζονται με ανεπαρκή επικύρωση παραμέτρων, οι οποίες έχουν καταγραφεί τουλάχιστον από το 2007.

Αυτές οι ευπάθειες επιτρέπουν στους τοπικούς χρήστες να αποκτούν υψηλά δικαιώματα μέσω ειδικά διαμορφωμένων Πακέτων Αιτημάτων Διακοπής (IRPs) και ενδεχομένως να εκτελούν αυθαίρετο κώδικα.

Το driver δεν εκτελεί σωστή επικύρωση των παραμέτρων πριν τις μεταβιβάσεις στους χειριστές συναρτήσεων του συνδεδεμένου System Service Descriptor Table (SSDT).

Δείτε ακόμα: Η Δανία προειδοποιεί για σοβαρές κυβερνοεπιθέσεις στις τηλεπικοινωνίες

Η τεχνική “Bring Your Own Vulnerable Driver” (BYOVD) έχει αποκτήσει ολοένα και μεγαλύτερη δημοτικότητα μεταξύ των ομάδων κυβερνοεγκληματιών.

t-mobile hackers router
Χάκερ εκμεταλλεύονται το Checkpoint driver σε επίθεση BYOVD

Αυτή η μέθοδος επίθεσης περιλαμβάνει τη φόρτωση νόμιμων αλλά ευάλωτων προγραμμάτων driver σε στοχευμένα συστήματα και στη συνέχεια την εκμετάλλευσή τους για την εκτέλεση κακόβουλων ενεργειών.

«Οι χάκερ καταχρώνται ψηφιακά υπογεγραμμένα αλλά ευάλωτα προγράμματα driver φέρνοντάς τα στα συστήματα και χρησιμοποιώντας τα για να τερματίσουν κρίσιμες διεργασίες AV ή EDR, δίνοντάς τους τη δυνατότητα να λειτουργούν απαρατήρητα σε παραβιασμένο περιβάλλον».

Αυτά τα driver λειτουργούν στο Ring 0, το πιο προνομιούχο επίπεδο του λειτουργικού συστήματος, παρέχοντάς τους άμεση πρόσβαση σε κρίσιμη μνήμη, λειτουργίες της CPU και άλλους θεμελιώδεις πόρους. Εφόσον το λογισμικό ασφαλείας εμπιστεύεται αυτά τα νόμιμα υπογεγραμμένα προγράμματα driver, δεν επισημαίνονται ούτε αποκλείονται, επιτρέποντας στους εισβολείς να λειτουργούν με ελάχιστη ανίχνευση.

Δείτε επίσης: 100 αντιπροσωπείες αυτοκινήτων χτυπήθηκαν από επίθεση στην αλυσίδα εφοδιασμού

Οι επιθέσεις BYOVD (Bring Your Own Vulnerable Driver), όπως αυτή που επηρεάζει την Checkpoint, αναφέρονται σε έναν τύπο κυβερνοεπίθεσης που εκμεταλλεύεται ευπάθειες σε προγράμματα driver που χρησιμοποιούνται από το λειτουργικό σύστημα για να ελέγχουν την επικοινωνία με το υλικό του υπολογιστή. Στην περίπτωση μιας επίθεσης BYOVD, ο επιτιθέμενος χρησιμοποιεί έναν ευάλωτο ή κακόβουλο driver για να παρακάμψει τις ασφάλειες του λειτουργικού συστήματος και να αποκτήσει εκτελεστικά δικαιώματα ή άλλες δυνατότητες για κακόβουλες ενέργειες.

Πηγή: cybersecuritynews

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS