Lunex Stealer, Güvenlik Araçlarını Kör Etmek İçin Savunmasız AMD Sürücüsünü Kullanıyor

Remote support workstation representing TeamViewer security updates

Araştırmacılar, Lunex Stealer’ın tarayıcı ve kripto para verilerini toplamadan önce yasal olarak imzalanmış ancak savunmasız bir AMD çekirdek sürücüsünü kötüye kullandığı çok aşamalı bir Windows kötü amaçlı yazılım zincirini belgeledi. Bu teknik, saldırganların bilinen bir açığı çekirdek düzeyinde yetenekler sağlayan güvenilir bir sürücüyü yüklediği “kendi savunmasız sürücünü getir” (BYOVD) yönteminin bir örneğidir.

Sürücü, izlemeyi zayıflatmak için kullanılıyor

Zincir, sahte bir doğrulama sayfası ve kötü amaçlı bir yükleyici ile başlıyor. Yükleyicisi, güvenlik ürünleri tarafından kullanılan geri çağırmalara (callback) müdahale etmek için CVE-2023-20598 ile ilişkili savunmasız PDFWKRNL.sys sürücüsünü kullanıyor. Bu ürünler çalışmaya devam edebilirken, sonraki etkinliklere ilişkin görünürlüklerini kaybedebiliyor. Nihai stealer, çeşitli Chromium tabanlı tarayıcılardan kimlik bilgilerini, oturum çerezlerini ve cüzdan bilgilerini hedef alıyor ve kalıcılık ile uzaktan dosya işlemleri için yerel mesajlaşma (native-messaging) bileşeni ekleyebiliyor.

AMD, sürücü güvenlik açığına ilişkin orijinal bültenini 2023 yılında yayımlamıştı. Mevcut kampanya, eski imzalı sürücü açıklarının daha yeni kötü amaçlı yazılım dağıtım ve kalıcılık teknikleriyle nasıl birleştirilebileceğini gösterdiği için önem taşıyor.

Sürücü kontrolleri operasyonel test gerektiriyor

Savunma ekipleri, savunmasız sürücülerin envanterini çıkarmalı, satıcı güncellemelerini uygulamalı, sürücü yükleme telemetrisini incelemeli ve Microsoft’un savunmasız sürücü engelleme listesinin kendi gerçek Windows yapılandırmalarında etkin olup olmadığını test etmelidir. Tarayıcı kimlik bilgisi hırsızlığı, kimlik avına dayanıklı kimlik doğrulamanın ve hızlı oturum iptalinin değerini de artırıyor. SectechMedia, ilgili gelişmeleri siber güvenlik kapsamında takip etmektedir.

Kaynaklar

Comments

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir