BlackByte, "Kendi Sürücünüzü Getirin" ilkesiyle EDR çözümlerini kaçırıyor

Sophos Haberleri

Gönderiyi paylaş

Sophos'tan güvenlik uzmanları, nispeten genç fidye yazılımı çetesi BlackByte tarafından yapılan yeni bir dolandırıcılığı ortaya çıkardı. Bunlar, endüstri çapında Endpoint Detection and Response (EDR) çözümlerinde kullanılan 1.000'den fazla sürücüyü atlamak için "Kendi Sürücünüzü Getirin" ilkesini kullanır. Sophos, “Tüm Geri Aramaları Kaldır – BlackByte Fidye Yazılımı, RTCore64.sys Kötüye Kullanımı Yoluyla EDR'yi Devre Dışı Bırakıyor” adlı yeni raporunda saldırı taktiklerini, tekniklerini ve prosedürlerini (TTP'ler) açıklıyor.

Gizli Servis ve FBI tarafından bu yılın başlarında hazırlanan özel bir raporda kritik bir altyapı tehdidi olarak tanımlanan BlackByte, yeni bir sızıntı sitesi ve yeni gasp taktikleriyle kısa bir aradan sonra Mayıs ayında yeniden ortaya çıktı. Şimdi grup görünüşe göre yeni saldırı yöntemleri de geliştirdi.

Güvenlik açığı, EDR'nin devre dışı bırakılmasına izin verir

Özellikle, Windows sistemleri için bir grafik sürücüsü olan RTCorec6.sys'deki bir güvenlik açığından yararlanırlar. Bu özel güvenlik açığı, hedef sistemin çekirdeğiyle doğrudan iletişim kurmalarına ve ona, EDR sağlayıcılarının yanı sıra Microsoft-Windows-Threat-Intelligence adlı ETW (Windows için Olay İzleme) sağlayıcısı tarafından kullanılan geri arama rutinlerini devre dışı bırakması için komut vermelerine olanak tanır. EDR sağlayıcıları, yaygın olarak kötü amaçlarla kötüye kullanılan API çağrılarının kullanımını izlemek için bu özelliği kullanır. Bu özellik devre dışı bırakıldığında, bu özelliğin üzerine inşa edilen EDR de devre dışı bırakılacaktır. Sophos ürünleri, açıklanan saldırı taktiklerine karşı koruma sağlar.

"Bilgisayarları bir kale olarak düşünürseniz, ETW birçok EDR sağlayıcısı için ön kapıdaki bekçidir. Koruma başarısız olursa, sistemin geri kalanı aşırı derecede savunmasızdır. ETW birçok satıcı tarafından kullanıldığından, BlackByte için potansiyel hedef havuzu çok büyük," diye yorumladı Sophos Baş Araştırma Bilimcisi Chester Wisniewski.

BlackByte fidye yazılımı grubu

BlackByte, güvenlik çözümlerini atlatmak için Kendi Sürücünü Getir kullanan tek fidye yazılımı grubu değil. Mayıs ayında AvosLocker, antivirüs çözümlerini devre dışı bırakmak için başka bir sürücüdeki bir güvenlik açığından yararlandı.

"Geriye dönüp bakıldığında, EDR kaçakçılığının fidye yazılımı grupları için giderek daha popüler bir teknik haline geldiği görülüyor ki bu şaşırtıcı değil. Tehdit aktörleri, saldırıları daha hızlı ve minimum çabayla başlatmak için genellikle "saldırı güvenliği" tarafından geliştirilen araç ve teknikleri kullanır. Aslında BlackByte, EDR baypas uygulamasının en azından bir kısmını açık kaynak aracı EDRSandblast'tan devralmış gibi görünüyor,” diye yorumluyor Wisniewski. “Siber suçluların güvenlik endüstrisi teknolojilerini adapte ettiği göz önüne alındığında, savunucuların yeni kaçırma ve istismar tekniklerini izlemesi ve bu teknikler siber suç mahallinde yaygınlaşmadan önce karşı önlemleri uygulaması çok önemlidir.

Daha fazlası Sophos.com'da

 


Sophos Hakkında

Sophos, 100 ülkede 150 milyondan fazla kullanıcı tarafından güvenilmektedir. Karmaşık BT tehditlerine ve veri kaybına karşı en iyi korumayı sunuyoruz. Kapsamlı güvenlik çözümlerimizin kurulumu, kullanımı ve yönetimi kolaydır. Sektördeki en düşük toplam sahip olma maliyetini sunarlar. Sophos uç noktalar, ağlar, mobil cihazlar, e-posta ve web için ödüllü şifreleme çözümleri ve güvenlik çözümleri sunar. Tescilli analiz merkezlerinden oluşan küresel ağımız SophosLabs'tan da destek var. Sophos'un genel merkezi Boston, ABD ve Oxford, İngiltere'dedir.


 

Konuyla ilgili makaleler

Rapor: Dünya çapında yüzde 40 daha fazla kimlik avı

Kaspersky'nin 2023 yılına ait mevcut spam ve kimlik avı raporu her şeyi açıklıyor: Almanya'daki kullanıcılar ➡ Devamını oku

BSI, web tarayıcıları için minimum standartları belirliyor

BSI, yönetim için web tarayıcılarına yönelik minimum standardı revize etti ve 3.0 sürümünü yayınladı. Bunu hatırlayabilirsin ➡ Devamını oku

Gizli kötü amaçlı yazılımlar Avrupalı ​​şirketleri hedef alıyor

Bilgisayar korsanları Avrupa çapında birçok şirkete gizli kötü amaçlı yazılımlarla saldırıyor. ESET araştırmacıları, AceCryptor saldırıları olarak adlandırılan saldırılarda çarpıcı bir artış olduğunu bildirdi. ➡ Devamını oku

BT güvenliği: LockBit 4.0'ın temeli etkisiz hale getirildi

Trend Micro, Birleşik Krallık Ulusal Suç Dairesi (NCA) ile birlikte çalışarak, geliştirilmekte olan yayınlanmamış versiyonu analiz etti ➡ Devamını oku

Google Workspace aracılığıyla MDR ve XDR

İster bir kafede, ister havaalanı terminalinde, ister ev ofisinde olsun, çalışanlar birçok yerde çalışır. Ancak bu gelişme beraberinde zorlukları da getiriyor ➡ Devamını oku

Test: Uç noktalar ve bireysel bilgisayarlar için güvenlik yazılımı

AV-TEST laboratuvarının en son test sonuçları, Windows için yerleşik 16 koruma çözümünün çok iyi performans gösterdiğini gösteriyor ➡ Devamını oku

Kurumsal Depolamadaki yapay zeka, fidye yazılımlarıyla gerçek zamanlı olarak savaşır

NetApp, fidye yazılımlarıyla mücadele etmek için yapay zekayı (AI) ve makine öğrenimini (ML) doğrudan birincil depolamaya entegre eden ilk şirketlerden biridir ➡ Devamını oku

FBI: İnternet Suç Raporu 12,5 milyar dolarlık zarar sayıyor 

FBI'ın İnternet Suçları Şikayet Merkezi (IC3), 2023'den fazla kişinin bilgilerini içeren 880.000 İnternet Suçu Raporunu yayınladı. ➡ Devamını oku