تحلیل جدیدی از ابزارهای موسوم به «کُشندههای EDR» (EDR killers) نشان میدهد که ۵۴ مورد از این برنامهها از تکنیکی به نام «درایور آسیبپذیر خودآورده» (Bring Your Own Vulnerable Driver – BYOVD) بهره میبرند و در مجموع از ۳۵ درایور آسیبپذیر سوءاستفاده میکنند. این ابزارها در حملات باجافزاری بهطور گستردهای مورد استفاده قرار میگیرند تا پیش از اجرای بدافزار رمزگذار، نرمافزارهای امنیتی را از کار بیندازند. محقق شرکت ESET، یاکوب سوچک، توضیح میدهد که گروههای باجافزاری، بهویژه آنهایی که از مدل «باجافزار بهعنوان سرویس» (Ransomware-as-a-Service – RaaS) استفاده میکنند، بهجای تلاش برای مخفیسازی رمزگذارهای خود، تمام تکنیکهای پیشرفته فرار از شناسایی را به مؤلفههای کُشندههای EDR منتقل کردهاند؛ چرا که رمزگذارها ذاتاً با تغییر حجم زیادی از فایلها در مدت کوتاه، سروصدای زیادی ایجاد میکنند.
شرکت امنیت سایبری اسلواکی ESET در میان نزدیک به ۹۰ ابزار کُشنده EDR شناساییشده، چهار دسته اصلی را تشخیص داده است: ابزارهای مبتنی بر BYOVD، ابزارهای اسکریپتمحور که از دستوراتی مانند taskkill استفاده میکنند، ابزارهای ضد روتکیت (anti-rootkit) مانند GMER و PC Hunter، و دسته نوظهوری از کُشندههای بدون درایور (driverless) مانند EDRSilencer که ترافیک خروجی راهکارهای EDR را مسدود میکنند. کارشناسان تأکید میکنند که سازمانها برای مقابله با این تهدیدات باید از رویکرد دفاع لایهای (layered defense) بهره گیرند و در تمام مراحل چرخه حیات حمله، نظارت و واکنش فعال داشته باشند.
کلمات کلیدی : کُشندههای EDR, BYOVD درایور آسیبپذیر, حملات باجافزاری, باجافزار بهعنوان سرویس, دفاع لایهای سایبری, ابزارهای فرار از شناسایی

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.