ΑρχικήSecurityElastic EDR: Zero-day επιτρέπει εκτέλεση malware & BSOD

Elastic EDR: Zero-day επιτρέπει εκτέλεση malware & BSOD

Μια νέα ευπάθεια zero-day στη λύση Endpoint Detection and Response (EDR) της Elastic επιτρέπει στους εισβολείς να παρακάμπτουν τα μέτρα ασφαλείας, να εκτελούν κακόβουλο κώδικα και να προκαλούν συστημική κατάρρευση (BSOD).

Elastic EDR: Zero-day

Τα ευρήματα αυτά προέρχονται από έρευνα της Ashes Cybersecurity. Η ευπάθεια εντοπίζεται σε βασικό στοιχείο του λογισμικού ασφαλείας, μετατρέποντας ουσιαστικά το αμυντικό εργαλείο σε όπλο εναντίον των συστημάτων.

Συγκεκριμένα, το κρίσιμο σφάλμα βρέθηκε στο “elastic-endpoint-driver.sys”, έναν kernel driver, υπογεγραμμένο από τη Microsoft και αναπτυγμένο από την Elasticsearch, Inc. Ο συγκεκριμένος driver αποτελεί θεμελιώδες μέρος των λύσεων ασφαλείας Elastic Defend και Elastic Agent.

Δείτε επίσης: Hacker πουλά 15.8 εκατ. PayPal Email & Plaintext Passwords

Ο ερευνητής που ανακάλυψε την ευπάθεια παρουσίασε μια αλυσίδα επίθεσης τεσσάρων βημάτων:

  • Η επίθεση ξεκινά με EDR Bypass , όπου ο επιτιθέμενος χρησιμοποιεί custom loader ώστε να παρακάμψει τις προστασίες ασφαλείας της Elastic.
  • Μόλις το EDR παρακαμφθεί, ο επιτιθέμενος μπορεί να προχωρήσει σε Remote Code Execution (RCE), για εκτέλεση κακόβουλου κώδικα στο σύστημα χωρίς ανίχνευση ή παρεμπόδιση.
  • Στη συνέχεια, δημιουργείται Persistence με την εγκατάσταση custom kernel driver που αλληλεπιδρά με τον ευάλωτο Elastic driver.
  • Τέλος, ο εισβολέας μπορεί να πυροδοτήσει ένα «Privileged Persistent Denial of Service» προκαλώντας συνεχείς καταρρεύσεις (BSOD), καθιστώντας το σύστημα μη λειτουργικό.
Elastic EDR: Zero-day επιτρέπει εκτέλεση malware & BSOD

Τεχνικές λεπτομέρειες της zero-day ευπάθειας της Elastic

Το βασικό πρόβλημα σχετίζεται με ένα CWE-476: NULL Pointer Dereference. Σύμφωνα με την Ashes Cybersecurity, ο driver “elastic-endpoint-driver.sys” χειρίζεται εσφαλμένα λειτουργίες μνήμης μέσα στα privileged kernel routines.

Δείτε επίσης: Κακόβουλα πακέτα RubyGems και PyPI κλέβουν δεδομένα

Υπό συγκεκριμένες συνθήκες, ένας pointer που ελέγχεται από το user-mode περνά σε kernel function χωρίς επαρκή έλεγχο. Αν ο pointer είναι null, έχει απελευθερωθεί ή είναι κατεστραμμένος, ο πυρήνας επιχειρεί Dereference, οδηγώντας σε κατάρρευση του συστήματος (Blue Screen of Death).

Υπάρχει ήδη ένα προσαρμοσμένο Proof of Concept, που αποτελείται από έναν C-based loader και έναν custom driver και έχει χρησιμοποιηθεί για την ενεργοποίηση του σφάλματος σε ελεγχόμενο περιβάλλον. Αυτό το Proof of Concept αρχικά παρακάμπτει το EDR (Endpoint Detection and Response), φορτώνει το custom driver, καθιερώνει επιμονή ώστε ο driver να επαναφορτώνεται μετά από κάθε επανεκκίνηση και στη συνέχεια αλληλεπιδρά με τον ευάλωτο driver της Elastic για να προκαλέσει το BSOD (Blue Screen of Death). Αυτό αποδεικνύει ουσιαστικά ότι ο driver της Elastic μπορεί να χειραγωγηθεί ώστε να εμφανίζει συμπεριφορά παρόμοια με κακόβουλο λογισμικό.

Οι επιπτώσεις αυτής της zero-day ευπάθειας είναι σοβαρές για τις επιχειρήσεις που βασίζονται στα προϊόντα ασφαλείας της Elastic. Ένας αξιόπιστος και υπογεγραμμένος kernel driver μπορεί να μετατραπεί σε ένα επικίνδυνο “όπλο”.

Δείτε επίσης: Κυβερνοεπίθεση στο Πανεπιστήμιο Columbia-κλάπηκαν 870,000 Δεδομένα

Elastic EDR: Zero-day επιτρέπει εκτέλεση malware & BSOD

Η διαδικασία ανακάλυψης και αποκάλυψης της ευπάθειας ξεκίνησε στις 2 Ιουνίου 2025. Προσπάθειες αποκάλυψης έγιναν μέσω της πλατφόρμας HackerOne στις 11 Ιουνίου και μέσω του Zero Day Initiative (ZDI) στις 29 Ιουλίου. Μετά από αυτές τις προσπάθειες, έγινε ανεξάρτητη δημοσιοποίηση στις 16 Αυγούστου 2025. Το επηρεαζόμενο προϊόν είναι το elastic-endpoint-driver.sys στην έκδοση 8.17.6, αν και πιστεύεται ότι όλες οι επόμενες εκδόσεις είναι ευάλωτες, καθώς δεν έχει κυκλοφορήσει κάποιο διορθωτικό patch. Ο ερευνητής σημείωσε ότι η ευπάθεια ανακαλύφθηκε κατά τη διάρκεια user-mode testing operations, και ότι ο οργανισμός του, η Ashes Cybersecurity Pvt Ltd., είναι πελάτης επί πληρωμή της Elastic. Μέχρι να εκδοθεί patch, οι πελάτες παραμένουν εκτεθειμένοι σε αυτήν την ενεργή απειλή zero-day.

Η συγκεκριμένη ευπάθεια δείχνει πόσο επικίνδυνο μπορεί να γίνει ένα αμυντικό εργαλείο όταν μετατρέπεται σε επιθετικό όπλο. Οι οργανισμοί που χρησιμοποιούν Elastic EDR θα πρέπει:

  • να παρακολουθούν στενά για έκδοση patch,
  • να εφαρμόσουν compensating controls (π.χ. περιορισμός εκτέλεσης μη εξουσιοδοτημένων drivers),
  • να ενισχύσουν την παρακολούθηση ανωμαλιών σε kernel-level events.

Το περιστατικό αυτό αποτελεί και μια σημαντική υπενθύμιση: η ασφάλεια δεν είναι ποτέ δεδομένη, ακόμη και στα ίδια τα εργαλεία που έχουν σχεδιαστεί για να μας προστατεύουν.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Πηγή: cybersecuritynews.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS