Lunex Stealer कमजोर AMD ड्राइवर का उपयोग कर सुरक्षा टूल्स की निगरानी बाधित करता है

Remote support workstation representing TeamViewer security updates

शोधकर्ताओं ने एक बहु-चरणीय Windows मैलवेयर शृंखला का दस्तावेजीकरण किया है, जिसमें Lunex Stealer ब्राउज़र और क्रिप्टोकरेंसी डेटा एकत्र करने से पहले AMD के वैध रूप से हस्ताक्षरित लेकिन कमजोर कर्नेल ड्राइवर का दुरुपयोग करता है। यह तकनीक ब्रिंग योर ओन वल्नरेबल ड्राइवर, या BYOVD, का एक उदाहरण है, जिसमें हमलावर ऐसा विश्वसनीय ड्राइवर लोड करते हैं जिसकी ज्ञात खामी कर्नेल-स्तरीय क्षमताएँ प्रदान करती है।

निगरानी को कमजोर करने के लिए ड्राइवर का उपयोग किया जाता है

यह शृंखला एक नकली सत्यापन पृष्ठ और दुर्भावनापूर्ण इंस्टॉलर से शुरू होती है। इसका लोडर सुरक्षा उत्पादों द्वारा उपयोग किए जाने वाले कॉलबैक में हस्तक्षेप करने के लिए CVE-2023-20598 से संबद्ध कमजोर PDFWKRNL.sys ड्राइवर का उपयोग करता है। उत्पाद चलते रह सकते हैं, लेकिन उसके बाद होने वाली गतिविधि पर उनकी दृश्यता समाप्त हो सकती है। अंतिम स्टीलर कई Chromium-आधारित ब्राउज़रों से क्रेडेंशियल, सेशन कुकी और वॉलेट जानकारी को निशाना बनाता है तथा स्थायित्व और दूरस्थ फ़ाइल संचालन के लिए एक नेटिव-मैसेजिंग घटक जोड़ सकता है।

AMD ने ड्राइवर की इस कमजोरी के लिए अपना मूल बुलेटिन 2023 में प्रकाशित किया था। मौजूदा अभियान इसलिए महत्वपूर्ण है क्योंकि यह दिखाता है कि पुराने हस्ताक्षरित-ड्राइवर दोषों को नई मैलवेयर डिलीवरी और स्थायित्व तकनीकों के साथ कैसे जोड़ा जा सकता है।

ड्राइवर नियंत्रणों का परिचालन परीक्षण आवश्यक है

रक्षकों को कमजोर ड्राइवरों की सूची बनानी चाहिए, विक्रेता के अपडेट लागू करने चाहिए, ड्राइवर-लोडिंग टेलीमेट्री की समीक्षा करनी चाहिए और यह परीक्षण करना चाहिए कि Microsoft की कमजोर-ड्राइवर ब्लॉकलिस्ट उनके वास्तविक Windows कॉन्फ़िगरेशन में सक्रिय है या नहीं। ब्राउज़र क्रेडेंशियल की चोरी फ़िशिंग-प्रतिरोधी प्रमाणीकरण और तेज़ सेशन निरस्तीकरण का महत्व भी बढ़ाती है। SectechMedia संबंधित घटनाक्रमों पर अपने साइबर सुरक्षा कवरेज में नज़र रखता है।

स्रोत

Comments

प्रातिक्रिया दे

आपका ईमेल पता प्रकाशित नहीं किया जाएगा. आवश्यक फ़ील्ड चिह्नित हैं *