Ένα νέο, εξελιγμένο εργαλείο με την ονομασία IAmAntimalware έχει σχεδιαστεί για να εισάγει κακόβουλο κώδικα απευθείας στις διαδικασίες λογισμικού antivirus, μετατρέποντας δυνητικά τις προστατευτικές άμυνες σε κρυφά backdoors για επιτιθέμενους.
Δείτε επίσης: Hackers μπορούν να εισάγουν κακόβουλο κώδικα στις διαδικασίες των antivirus

Κυκλοφόρησε στις 11 Οκτωβρίου 2025 από τον προγραμματιστή Two Seven One Three στο GitHub και εκμεταλλεύεται την κλωνοποίηση υπηρεσιών των Windows και τη χειραγώγηση ψηφιακών υπογραφών για να παρακάμψει τους μηχανισμούς αυτοπροστασίας των antivirus. Αυτή η εξέλιξη προκαλεί ανησυχία στην κοινότητα της κυβερνοασφάλειας, καθώς θα μπορούσε να επιτρέψει την αθόρυβη επιμονή σε παραβιασμένα συστήματα κατά τη διάρκεια δοκιμών διείσδυσης ή κακόβουλων εκστρατειών.
Το IAmAntimalware λειτουργεί κλωνοποιώντας νόμιμες υπηρεσίες antivirus, όπως αυτές της Bitdefender ή της Avast, για να δημιουργήσει πανομοιότυπες διαδικασίες που κληρονομούν αυξημένα προνόμια χωρίς να προκαλούν συναγερμούς. Το εργαλείο τροποποιεί το μητρώο του Windows Cryptography API υπό το HKLM\SOFTWARE\Microsoft\Cryptography\Defaults\Provider για να καταλάβει τον παροχέα κρυπτογραφίας, φορτώνοντας ένα DLL ελεγχόμενο από τον χρήστη στη θέση αξιόπιστων μονάδων.
Οι χρήστες παρέχουν παραμέτρους όπως το όνομα της αρχικής υπηρεσίας, το νέο κλωνοποιημένο όνομα, τη διαδρομή πιστοποιητικού για την κλωνοποίηση υπογραφής και την απόλυτη διαδρομή DLL. Μια προαιρετική σημαία “P” ενεργοποιεί την υποστήριξη Protected Process Light (PPL) για βελτιωμένη αποφυγή. Για σενάρια που αποφεύγουν την κρυπτογραφική κατάληψη, το εργαλείο υποστηρίζει χειραγώγηση του COM object CLSID, απαιτώντας προνόμια TrustedInstaller για την παραποίηση της φόρτωσης συστατικών. Η κλωνοποίηση υπογραφών βασίζεται σε ένα συνοδευτικό εργαλείο, το CertClone, που αντιγράφει έγκυρα πιστοποιητικά των Windows όπως αυτά της Sysmon, εξασφαλίζοντας ότι το ενσωματωμένο DLL φαίνεται νόμιμο στους ελέγχους ακεραιότητας.
Δείτε ακόμα: Android banking trojan χρησιμοποιεί VNC server για remote έλεγχο συσκευών

Αυτή η πολυεπίπεδη προσέγγιση παρακάμπτει κοινές προστασίες antivirus, συμπεριλαμβανομένης της ενδοσκόπησης διαδικασιών, της παρακολούθησης αυξημένων προνομίων και της επαλήθευσης υπογραφών κώδικα, επιτρέποντας στον ενσωματωμένο κώδικα να γράφει αρχεία ή να εκτελεί εντολές σε προστατευμένους καταλόγους. Σε επιδείξεις που περιγράφονται από τον δημιουργό, το IAmAntimalware ενσωμάτωσε επιτυχώς ένα δείγμα DLL στη διαδικασία BDProtSrv της Bitdefender, επιτρέποντας τη δημιουργία μη εξουσιοδοτημένων αρχείων στον φάκελο εγκατάστασης του antivirus, ένα κατόρθωμα αδύνατο για τυπικές διαδικασίες χρήστη.
Παρόμοιες δοκιμές στην Trend Micro και την Avast επιβεβαίωσαν την αποτελεσματικότητα, αν και η Avast απαιτούσε στόχευση διαδικασίας GUI για σταθερότητα. Ο ενσωματωμένος κώδικας, όπως ένα απλό backdoor που γράφει ένα αρχείο δείκτη, αποφεύγει την ανίχνευση λειτουργώντας εντός whitelisted, unkillable διαδικασιών που οι προγραμματιστές antivirus διστάζουν να τερματίσουν για να αποφύγουν την αστάθεια του συστήματος.
Οι πρώτες αναφορές δείχνουν ότι δεν υπάρχει ακόμη ευρεία εκμετάλλευση, αλλά η ανοιχτού κώδικα φύση του εργαλείου και η απλότητά του, γραμμένη εξ ολοκλήρου σε C++, θα μπορούσαν να επιταχύνουν την υιοθέτηση σε ασκήσεις Red Team ή από κακόβουλους φορείς. Οι αναλυτές ασφαλείας αξιολογούν την τεχνική μεσαίας σοβαρότητας λόγω της εξάρτησής της από την πρόσβαση στο σύστημα και της έλλειψης εκμεταλλεύσεων zero-day, αλλά υπογραμμίζει τις ευπάθειες στα μοντέλα εμπιστοσύνης των antivirus.
Αυτό το εργαλείο αναδεικνύει μια κρίσιμη ειρωνεία: οι διαδικασίες antivirus, που έχουν παραχωρηθεί προνόμια επιπέδου SYSTEM για την αναζήτηση απειλών, γίνονται κύριοι στόχοι για υπονόμευση. Εισάγοντας σε αυτές τις εξαιρέσεις στους κανονικούς κανόνες ασφαλείας, οι επιτιθέμενοι μπορούν να απενεργοποιήσουν συναγερμούς, να εξάγουν δεδομένα ή να διατηρήσουν επιμονή χωρίς ανίχνευση, περιπλέκοντας την απόκριση σε περιστατικά.
Δείτε επίσης: Κρίσιμες ευπάθειες στο Windows Defender Firewall

Οι στρατηγικές μετριασμού περιλαμβάνουν την παρακολούθηση ασυνήθιστων φορτώσεων μονάδων στις διαδικασίες antivirus, την επιβολή αυστηρών πολιτικών εμπιστοσύνης πιστοποιητικών και την πιο αυστηρή χρήση του PPL για την απομόνωση κρίσιμων υπηρεσιών. Οι ειδικοί προτρέπουν τους οργανισμούς να επικυρώνουν τακτικά την ακεραιότητα των antivirus και να εξετάζουν εργαλεία ανίχνευσης τελικών σημείων με αναλυτική συμπεριφορά πέρα από τους ελέγχους βάσει υπογραφών.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
