Dağınık örümcek bilgisayar korsanları, güvenliği atlamak için eski Intel sürücüsünü kullanır

3 yıl önce

Dağınık örümcek olarak izlenen finansal olarak motive olmuş bir tehdit oyuncusu, EDR (uç nokta tespiti ve yanıt) güvenlik ürünlerinden tespitten kaçınmak için Intel Ethernet teşhis sürücülerini bir BYOVD'de (kendi savunmasız sürücüyü getir) kullanmaya çalıştı.

BYOVD tekniği, pencerelerde daha yüksek ayrıcalıklar elde etmek için saldırılarının bir parçası olarak istismarlara karşı savunmasız olduğu bilinen bir çekirdek modu sürücüsü kullanan tehdit aktörlerini içerir.

Cihaz sürücüleri işletim sistemine çekirdek erişimine sahip olduğundan, içlerindeki bir kusurdan yararlanmak, tehdit aktörlerinin pencerelerdeki en yüksek ayrıcalıklarla kod yürütmesine izin verir.

Crowdstrike, bu yeni taktiği CyberIntelligence firmasının geçen ayın başında dağınık örümcek hakkındaki önceki raporunun yayınlanmasından hemen sonra gördü.

En son CrowdStrike raporuna göre, bilgisayar korsanları BYOVD yöntemini Endpoint, Palo Alto Networks Cortex XDR ve Sentinelone için Microsoft Defender'ı atlamak için kullanmaya çalıştı.

Crowdstrike, dağınık örümcek tehdidi oyuncusunun, bir saldırganın özel hazırlanmış çağrılar kullanılarak çekirdek ayrıcalıkları ile keyfi kod yürütmesine izin veren Intel Ethernet teşhis sürücüsünde yüksek şiddetli bir güvenlik açığı olan CVE-2015-2291'den yararlanmaya çalıştığını bildirdi.

Bu güvenlik açığı 2015 yılında sabitlenmiş olsa da, ihlal edilen cihazlara daha eski, hala savunmasız bir versiyon ekleyerek, tehdit aktörleri kurbanın sisteme hangi güncellemeleri uygularsa uygulansın kusurdan yararlanabilir.

Dağınık Örümcek tarafından kullanılan sürücü, NVIDIA ve Global Software LLC gibi imza yetkililerinden çalınan farklı sertifikalar tarafından imzalanan 35 işlevi olan küçük bir 64 bit çekirdek sürücüsüdür, bu nedenle Windows bunu engellemez.

Tehdit aktörleri, bu sürücüleri uç nokta güvenlik ürünlerini devre dışı bırakmak ve savunucuların görünürlük ve önleme yeteneklerini sınırlamak için kullanır ve hedeflenen ağlarda operasyonlarının sonraki aşamaları için zemin hazırlar.

Başlangıçtan sonra, sürücü sert kodlanmış hedeflenen güvenlik ürünleri dizisini çözer ve hedef sürücüleri sabit kodlu ofsetlerde yamalar.

Enjekte edilen kötü amaçlı yazılım rutini, güvenlik yazılımı sürücülerinin artık bilgisayarı korumamasalar bile normal olarak çalışmasını sağlar.

Crowdstrike, 'Dağınık Örümcek'in çok dar ve spesifik bir hedefleme kapsamına sahip olduğunu, ancak hiçbir kuruluşun BYOVD saldırıları olasılığını görmezden gelemeyeceği konusunda uyarıyor.

Son zamanlarda, Blackbyte Fidye Yazılımı Gang ve Kuzey Kore hackleme grubu Lazarus gibi diğer yüksek profilli tehdit aktörlerini, müdahalelerini yüksek pencerelerle güçlendirmek için BYOVD saldırılarını kullandığını bildirdik.

Microsoft, 2021'de bir blok listesi sunarak bu bilinen güvenlik sorununu Windows'ta düzeltmeye çalıştı.

Ancak, Eylül 2022'de ortaya çıkan Windows 11 2022 ve sonraki sürümleri çalıştırmadığınız sürece Windows bu sürücüleri varsayılan olarak engellemediğinden, sorun kararlı bir şekilde ele alınmadı.

Daha da kötüsü, Arstechnica'nın Ekim ayında bildirdiği gibi, Microsoft sadece Windows'un her büyük sürümünde sürücü bloğu listesini güncelledi ve cihazları bu tür saldırılara karşı savunmasız bıraktı. Microsoft, o zamandan beri sürücü bloğu listesini düzgün bir şekilde güncellemek için bu servis boru hattını düzelten güncellemeleri yayınladı.

Microsoft, Windows kullanıcılarının sürücü blok listesinin bu BYOVD saldırılarına karşı korumasını etkinleştirmesini önerir. Bu destek makalesi, Windows Bellek Bütünlüğü özelliğini veya Windows Defender Uygulama Denetimi'ni (WDAC) kullanarak blok listesinin etkinleştirilmesi hakkında bilgi sağlar.

Ne yazık ki, daha yeni sürücülere sahip olmayan cihazlarda bellek bütünlüğünü sağlamak zor olabilir.

Yeni Koyu Pembe Apt Grubu Govt ve Orduyu Özel Kötü Yazılımlarla Hedefliyor

Sneaky Hackerlar Tespit edildiğinde Savunma Hikirlerini Tersine

Bluebottle hacker'ları bankalara yapılan saldırılarda imzalı Windows sürücüsü kullandı

Fin7 Hacker'ları, değişim sunucularını ihlal etmek için otomatik saldırı platformu oluşturur

Ruslar JFK Havaalanı’nın Taksi Dispatch Sistemini Kar için Hackledi

Kaynak: Bleeping Computer

More Posts