Лазейка в Windows позволила загружать вредоносные драйверы уровня ядра

Лазейка в Windows позволила загружать вредоносные драйверы уровня ядра

Лазейка в Windows позволила загружать вредоносные драйверы уровня ядра

Microsoft заблокировала сертификаты для подписи кода, которые использовали китайские киберпреступники. Злоумышленники с помощью лазейки в политике Windows загружали вредоносные драйверы уровня ядра в атакуемые системы.

Как вы наверняка знаете, драйверы уровня ядра работают в системе с наивысшим привилегиями (Ring 0). Воспользовавшись такими правами, атакующие могут не только получить полный доступ к целевой машине, но и обеспечить себе незаметное извлечение данных и другую вредоносную активность.

Более того, заполучив на вооружение драйвер уровня ядра, киберпреступники могут завершать практически любой процесс в системе. Даже если речь идет о защитном софте, атакующие могут вмешаться в его работу.

 

С выходом Windows Vista Microsoft представила новую политику, описывающую, как именно драйверы уровня ядра могут загружаться в ОС. С тех пор разработчики должны присылать свои драйверы на проверку и подписывать их через портал для девелоперов.

Не обошлось и без исключений, поскольку Microsoft нужно было предусмотреть возможные ошибки в работе старых приложений. Корпорация решила позволить загружаться драйверам уровня ядра, если соблюдались следующие условия:

  • Пользователь обновил компьютер с более ранних версий ОС на Windows 10 1607.
  • Функция Secure Boot отключена в BIOS.
  • Драйверы были подписаны с помощью сертификата, выданного до 29 июля 2015 года (обратите внимание на этот пункт).

Об активности китайских киберпреступников рассказали специалисты Cisco Talos. Находчивые злоумышленники использовали инструменты с открытым исходным кодом — HookSignTool и FuckCertVerify — для модификации даты подписи вредоносных драйверов. Указав там число до 29 июля 2015 года, атакующие как раз очень удачно вписывались в третье исключение.

HookSignTool впервые появился в 2019 году на одном из китайских хакерских форумов. Инструмент задействует перехват Windows API вместе с легитимной подписью кода для пометки драйверов.

 

Интересно, что HookSignTool работает неидеально, оставляя в фейковой подписи артефакты. Благодаря этому исследователи всегда могут идентифицировать драйверы, подписанные HookSignTool.

 

В отдельном отчете Cisco описывается реальный пример — драйвер RedDriver, который как раз подписан с помощью HookSignTool.

Другой инструмент, получивший имя FuckCertVerify, китайские хакеры использовали для изменения временных меток подписи. Он доступен на GitHub с декабря 2018 года в качестве инструмента для читинга в играх.

Как отметили представители Microsoft, корпорация уже прикрыла лазейку и отозвала опасные сертификаты.

Перегрев и быстрый разряд смартфона: как понять, что за вами следят

Житель Петербурга несколько месяцев ездил по городу с GPS-трекером под задним бампером и даже не подозревал, что его маршруты отслеживают. По версии следствия, слежку организовала бывшая жена мужчины, а помогал ей частный детектив. В комплекте шла и прослушка разговоров в салоне.

Мотивы старые как мир: ревность и месть, только теперь с технологиями. Наблюдение, как пишет «ФОНТАНКА.ру», продолжалось с июля по сентябрь 2025 года.

Следствие считает, что женщина также рассылала третьим лицам фотографии бывшего мужа с различных встреч и публиковала снимки с комментариями в сторис мессенджеров. Уголовное дело о нарушении неприкосновенности частной жизни уже направили в суд.

Эксперты предупреждают: самостоятельно обнаружить современный GPS-трекер под машиной крайне сложно. Небольшие устройства могут месяцами работать автономно и прятаться под бампером, в колёсной арке или на днище. Часто их замечают случайно, например во время ремонта, мойки или техобслуживания. Автономный диктофон с активацией по голосу тоже ничем себя не выдаёт.

Со смартфоном и компьютером у слежки бывает больше симптомов: аккумулятор внезапно разряжается, устройство греется без нагрузки, трафик резко растёт, появляются неизвестные приложения или подключения к аккаунтам, а микрофон и камера включаются сами.

Но один перегретый телефон ещё не означает, что за владельцем пришли шпионы: причиной могут быть обычный сбой или прожорливая программа.

Для защиты эксперты советуют не передавать разблокированный смартфон посторонним, устанавливать приложения только из официальных магазинов, обновлять ПО, включать двухфакторную аутентификацию и проверять устройства антивирусом. Если подозрения касаются автомобиля, потребуется профессиональный осмотр.

За незаконный сбор сведений о частной жизни, прослушивание переговоров, взлом аккаунтов и применение специальной техники для негласного получения информации может грозить уголовная ответственность.

RSS: Новости на портале Anti-Malware.ru