Антивирусы Microsoft и Avast можно использовать как вайпер — с помощью 0day

Антивирусы Microsoft и Avast можно использовать как вайпер — с помощью 0day

Антивирусы Microsoft и Avast можно использовать как вайпер — с помощью 0day

Выступая на конференции Black Hat, проходящей в Великобритании, эксперт SafeBreach Ор Яир (Or Yair) рассказал об интересной уязвимости, характерной для некоторых EDR-решений. С ее помощью злоумышленник может заставить наделенного root-правами защитника стереть все данные в системе — даже файлы, необходимые для ее функционирования.

Найденная уязвимость нулевого дня определена как TOCTOU (Time of Check Time of Use) — разновидность состояния гонки. Ей подвержены продукты класса EDR, завершающие удаление выловленных зловредов после перезагрузки системы.

Путь к вредоносному файлу в этом случае сохраняется в определенном месте (зависит от вендора) и иногда даже не проверяется при удалении. Это хороший шанс для злоумышленника, который может, используя паузу, изменить путь к объекту и заставить EDR или антивирус стереть совсем другой файл.

В комментарии для Dark Reading Яир уточнил, что с этой целью автору атаки придется использовать точки соединения NTFS, которые работают так же, как симлинки, но только для папок на разных дисках.

Сами исследователи вначале создали зловреда с разрешениями рядового пользователя. Чтобы заставить испытуемую EDR отложить удаление до перезагрузки, файл держали открытым. В системе была также создана папка C:\TEMP\ (точка соединения NTFS) с привязкой к другой директории.

В итоге при попытке окончательно вычистить вредоноса EDR пошла по неверному пути и удалила совершенно безвредный файл. Как оказалось, подобный трюк можно использовать для удаления множества файлов в разных местах, создав короткий путь к папке и вставив в него пути к целевым ресурсам.

В SafeBreach протестировали 11 антивирусных продуктов разного производства. Шесть из них оказались уязвимыми к таким абьюзам — Microsoft Defender, Defender for Endpoint, TrendMicro ApexOne, Avast Antivirus, AVG Antivirus и SentinelOne. Некоторые из них нельзя использовать для стирания файлов по выбору, зато они могут удалить сразу всю папку.

Три вендора успели выпустить патчи до обнародования 0-day на Black Hat Europe 2022 — Microsoft, TrendMicro и Gen Digital (Norton LifeLock до слияния с Avast). Яир не исключает, что выявленная проблема актуальна и для других EDR-систем; парк потенциально уязвимых конечных устройств он оценил в сотни миллионов компьютеров.

Участники конференции также ознакомились с PoC-кодом Aikido, умеющим скрытно манипулировать EDR. Чтобы опытный образец соответствовал званию вайпера, его научили перезаписывать файлы перед удалением — в этом случае содержимое невозможно восстановить.

Мошенники надели погоны: в Telegram появился фейковый бот Киберполиции

Мошенники создали поддельного Telegram-бота от имени Киберполиции России и прикрылись официальной символикой ведомства. Всё для солидности: аватар знакомый, легенда убедительная, а цель старая — добраться до денег или угнать аккаунт.

Пользователям предлагают оформить платную подписку от киберугроз. Видимо, обычного антивируса злоумышленникам показалось мало — теперь они торгуют защитой от самих себя.

Есть и второй сценарий. Бот просит сообщить шестизначный код подтверждения, после чего мошенники получают доступ к учётной записи жертвы в мессенджере. Передавать такие коды кому-либо нельзя: настоящим службам поддержки, полиции и другим организациям они не требуются.

 

В Киберполиции напомнили, что подразделения МВД России не оказывают платных услуг по информированию граждан о киберугрозах. Поэтому предложения купить у ведомства подписку, защиту или особое оповещение следует сразу отправлять туда, где им самое место, — в блокировку.

Официальный Telegram-бот Киберполиции России доступен по адресу @cyberpolicerus_bot. Перед началом общения стоит внимательно проверить имя: мошенники любят подменять буквы, добавлять символы и рассчитывать, что пользователь не заметит разницы.

Главное правило прежнее: никакие шестизначные коды никому не сообщаем, даже если на аватарке очень убедительный герб.

RSS: Новости на портале Anti-Malware.ru