وثّق باحثون سلسلة متعددة المراحل من البرمجيات الخبيثة لنظام Windows، حيث يسيء برنامج Lunex Stealer استخدام برنامج تشغيل (driver) نواة من AMD موقّع رسميًا لكنه ضعيف، قبل جمع بيانات المتصفح والعملات المشفرة. وتُعد هذه التقنية مثالًا على أسلوب “إحضار برنامج التشغيل الضعيف الخاص بك”، أو BYOVD، حيث يقوم المهاجمون بتحميل برنامج تشغيل موثوق تتيح ثغرته المعروفة قدرات على مستوى النواة.
استخدام برنامج التشغيل لإضعاف المراقبة
تبدأ السلسلة بصفحة تحقق مزيفة وبرنامج تثبيت ضار. يستخدم أداة التحميل الخاصة به برنامج التشغيل الضعيف PDFWKRNL.sys المرتبط بالثغرة CVE-2023-20598 للتدخل في استدعاءات الرجوع (callbacks) التي تستخدمها منتجات الأمان. ويمكن لهذه المنتجات أن تستمر في العمل بينما تفقد الرؤية على النشاط اللاحق. يستهدف برنامج السرقة النهائي بيانات الاعتماد وملفات تعريف ارتباط الجلسة ومعلومات المحفظة من عدة متصفحات قائمة على Chromium، ويمكنه إضافة مكون مراسلة أصلي (native-messaging) لتحقيق الاستمرارية وتنفيذ عمليات ملفات عن بُعد.
نشرت AMD نشرتها الأصلية حول ثغرة برنامج التشغيل في عام 2023. وتكتسب الحملة الحالية أهميتها لأنها تُظهر كيف يمكن الجمع بين ثغرات برامج التشغيل الموقّعة القديمة وتقنيات أحدث لتوزيع البرمجيات الخبيثة وتحقيق الاستمرارية.
ضوابط برامج التشغيل تحتاج إلى اختبار تشغيلي
ينبغي على المدافعين حصر برامج التشغيل الضعيفة، وتطبيق تحديثات الموردين، ومراجعة بيانات تتبع تحميل برامج التشغيل، واختبار ما إذا كانت قائمة حظر برامج التشغيل الضعيفة الخاصة بمايكروسوفت مفعّلة في تهيئة Windows الفعلية لديهم. كما تزيد سرقة بيانات اعتماد المتصفح من أهمية المصادقة المقاومة للتصيد والإلغاء السريع للجلسات. تتابع SectechMedia التطورات ذات الصلة في تغطيتها للأمن السيبراني.

اترك تعليقاً