کشف بدافزاری که از BYOVD برای غیرفعال‌سازی سیستم دفاعی استفاده می‌کند

security news

یک کمپین مخرب جدید از درایور قانونی اما قدیمی و آسیب‌پذیر Avast Anti-Rootkit برای فرار از شناسایی و کنترل سیستم هدف با غیرفعال‌سازی اجزای امنیتی استفاده می‌کند.

بدافزاری که درایور را دراپ می‌کند، گونه‌ای از AV Killer از خانواده خاصی است. این فهرست دارای ۱۴۲ نام برای فرآیندهای امنیتی از فروشندگان مختلف است. از آنجایی که درایور می‌تواند در سطح کرنل کار کند، دسترسی به بخش‌های حیاتی سیستم عامل را فراهم می‌سازد و به بدافزار اجازه می‌دهد تا فرآیندها را خاتمه دهد. محققان امنیتی شرکت امنیت سایبری Trellix اخیراً حمله جدیدی را کشف کرده‌اند که از رویکرد  Bring Your Own Vulnerable Driver (BYOVD) با نسخه قدیمی درایور آنتی‌روت‌کیت جهت متوقف‌سازی فرآیندهای امنیتی در یک سیستم هدفمند، غیرفعال‌سازی نرم‌افزارهای حفاظتی و به دست گرفتن کنترل سیستم آلوده سوء استفاده می‌کند.

https://www.bleepingcomputer.com/news/security/hackers-abuse-avast-anti-rootkit-driver-to-disable-defenses
https://thehackernews.com/2024/11/researchers-uncover-malware-using-byovd.html