Μια νέα εξελιγμένη επίθεση BYOVD, πραγματοποιείται από κακόβουλους παράγοντες που εκμεταλλεύονται ευπάθειες στο vsdatant.sys, ένα driver επιπέδου πυρήνα που χρησιμοποιείται από το λογισμικό antivirus ZoneAlarm της Checkpoint.
Δείτε επίσης: Signal phishing επιθέσεις στοχεύουν τον στρατό της Ουκρανίας

Αυτό το driver της Checkpoint, που κυκλοφόρησε αρχικά το 2016, έγινε στόχος επίθεσης Bring Your Own Vulnerable Driver (BYOVD), επιτρέποντας στους επιτιθέμενους να αυξήσουν τα δικαιώματά τους και να παρακάμψουν κρίσιμες λειτουργίες ασφαλείας των Windows, όπως το Memory Integrity, καθώς και να εξάγουν ευαίσθητα δεδομένα από παραβιασμένα συστήματα, σύμφωνα με νέα έκθεση της Venak Security που κοινοποιήθηκε στο Cyber Security News.
Το driver vsdatant.sys, που λειτουργεί με υψηλά προνόμια πυρήνα, περιέχει πολλές ευπάθειες που σχετίζονται με ανεπαρκή επικύρωση παραμέτρων, οι οποίες έχουν καταγραφεί τουλάχιστον από το 2007.
Αυτές οι ευπάθειες επιτρέπουν στους τοπικούς χρήστες να αποκτούν υψηλά δικαιώματα μέσω ειδικά διαμορφωμένων Πακέτων Αιτημάτων Διακοπής (IRPs) και ενδεχομένως να εκτελούν αυθαίρετο κώδικα.
Το driver δεν εκτελεί σωστή επικύρωση των παραμέτρων πριν τις μεταβιβάσεις στους χειριστές συναρτήσεων του συνδεδεμένου System Service Descriptor Table (SSDT).
Δείτε ακόμα: Η Δανία προειδοποιεί για σοβαρές κυβερνοεπιθέσεις στις τηλεπικοινωνίες
Η τεχνική “Bring Your Own Vulnerable Driver” (BYOVD) έχει αποκτήσει ολοένα και μεγαλύτερη δημοτικότητα μεταξύ των ομάδων κυβερνοεγκληματιών.

Αυτή η μέθοδος επίθεσης περιλαμβάνει τη φόρτωση νόμιμων αλλά ευάλωτων προγραμμάτων driver σε στοχευμένα συστήματα και στη συνέχεια την εκμετάλλευσή τους για την εκτέλεση κακόβουλων ενεργειών.
«Οι χάκερ καταχρώνται ψηφιακά υπογεγραμμένα αλλά ευάλωτα προγράμματα driver φέρνοντάς τα στα συστήματα και χρησιμοποιώντας τα για να τερματίσουν κρίσιμες διεργασίες AV ή EDR, δίνοντάς τους τη δυνατότητα να λειτουργούν απαρατήρητα σε παραβιασμένο περιβάλλον».
Αυτά τα driver λειτουργούν στο Ring 0, το πιο προνομιούχο επίπεδο του λειτουργικού συστήματος, παρέχοντάς τους άμεση πρόσβαση σε κρίσιμη μνήμη, λειτουργίες της CPU και άλλους θεμελιώδεις πόρους. Εφόσον το λογισμικό ασφαλείας εμπιστεύεται αυτά τα νόμιμα υπογεγραμμένα προγράμματα driver, δεν επισημαίνονται ούτε αποκλείονται, επιτρέποντας στους εισβολείς να λειτουργούν με ελάχιστη ανίχνευση.
Δείτε επίσης: 100 αντιπροσωπείες αυτοκινήτων χτυπήθηκαν από επίθεση στην αλυσίδα εφοδιασμού
Οι επιθέσεις BYOVD (Bring Your Own Vulnerable Driver), όπως αυτή που επηρεάζει την Checkpoint, αναφέρονται σε έναν τύπο κυβερνοεπίθεσης που εκμεταλλεύεται ευπάθειες σε προγράμματα driver που χρησιμοποιούνται από το λειτουργικό σύστημα για να ελέγχουν την επικοινωνία με το υλικό του υπολογιστή. Στην περίπτωση μιας επίθεσης BYOVD, ο επιτιθέμενος χρησιμοποιεί έναν ευάλωτο ή κακόβουλο driver για να παρακάμψει τις ασφάλειες του λειτουργικού συστήματος και να αποκτήσει εκτελεστικά δικαιώματα ή άλλες δυνατότητες για κακόβουλες ενέργειες.
Πηγή: cybersecuritynews
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
