Драйвер режима ядра, подписанный по программе Microsoft Windows Hardware Compatibility, помеченный датой марта 2023 года, с нулём детектов на VirusTotal и отсутствующий в блоклисте уязвимых драйверов, – это четыре зелёных огонька подряд. Каждый автоматический контроль, который читает эти сигналы, пропускает файл не глядя: подпись валидна, репутация чистая, в списке запрещённых его нет, имя незнакомое. За всеми четырьмя огоньками в этой кампании стоит одно – драйвер, который из кольца 0 гасит 145 антивирусов и EDR по списку и держит машину открытой до тех пор, пока его физически не выковыряют из ядра.
Разобрали его команда LastPass TIME совместно с Delphos Labs, и первое, что стоит проговорить прямо: ни одна из систем, служб или хранилищ LastPass не пострадала. Атакующие взяли только имя – узнаваемый бренд для приманки в поисковой выдаче, раздача шла целиком вне инфраструктуры LastPass, через GitHub. Второе, что стоит проговорить: сам драйвер-убийца – не свежая малварь. Это переименованная копия драйвера от китайского продукта шифрования дисков, уже год как занесённого в публичные каталоги как оружие. Новизна тут не в коде ядра, а в том, как дёшево к этому коду прикрутили доверие Microsoft.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local