Почему современные киберпреступники выбирают EDRKillShifter?

Анализ, проведённый специалистами ESET, выявил тесную связь между группами RansomHub, Medusa, BianLian и Play, использующими специализированный инструмент EDRKillShifter для отключения систем обнаружения и реагирования на угрозы. Исследование подчёркивает, что начиная с августа 2024 года киберпреступники активно перерабатывают данный инструмент для проведения своих атак.
Почему современные киберпреступники выбирают EDRKillShifter?
Изображение носит иллюстративный характер

EDRKillShifter был разработан группой RansomHub для нейтрализации защитного ПО на заражённых хостах. Этот уникальный инструмент, предназначенный для предотвращения обнаружения шифровальщика, стал редким явлением в экосистеме программ-вымогателей благодаря своей специализированной разработке и последующему распространению среди партнёров.

Инструмент использует методику BYOVD (Bring Your Own Vulnerable Driver), позволяющую эксплуатировать существующие уязвимости в легитимных драйверах для деактивации программ безопасности. Такой подход даёт возможность злоумышленникам обеспечить беспрепятственную работу своего шифровальщика, не вызывая подозрений у системных администраторов.

При проведении вторжений киберпреступники стремятся получить права администратора или домен-администратора, что даёт им возможность запустить вредоносное ПО после успешного обхода защитных механизмов. Из-за стабильности шифровальщиков, операторов побуждают использовать EDRKillShifter перед непосредственным выполнением вредоносного кода, чтобы избежать риска выявления обновлениями системы.

Особая примечательность наблюдается в процессе переработки инструмента: группы Medusa, BianLian и Play переняли и адаптировали технологию EDRKillShifter, несмотря на свою склонность к использованию стабильного набора инструментов. Доверительные и длительные партнёрские отношения в рамках закрытой модели RaaS (Ransomware-as-a-Service) позволяют им делиться передовыми методами и инструментами даже между конкурентами.

Отдельного внимания заслуживают отдельные угрозы: подозреваемый киберпреступник QuadSwitcher, тесно связанный с Play, и оператор CosmicBeetle, использовавший инструмент в трёх случаях, включая ложные атаки LockBit, демонстрируя широту применения данного ПО.

Рост числа атак с применением методики BYOVD наблюдается на фоне появления других инструментов, таких как MS4Killer от группировки Embargo и вредоносного драйвера ABYSSWORKER, связанного с Medusa. Эти случаи подчёркивают необходимость непрерывного контроля и обновления защитных систем в корпоративных сетях.

Рекомендации специалистов ESET акцентируют внимание на важности предотвращения получения прав администратора злоумышленниками. Организациям советуют активировать механизмы обнаружения небезопасных приложений и блокировать установку уязвимых драйверов, что позволяет минимизировать риск запуска EDRKillShifter в ходе атаки.


Новое на сайте

19521Банковский троян VENON на Rust атакует Бразилию с помощью девяти техник обхода защиты 19520Бонобо агрессивны не меньше шимпанзе, но всё решают самки 19519Почему 600-килограммовый зонд NASA падает на Землю из-за солнечной активности? 19518«Липовый календарь»: как расписание превращает работников в расходный материал 19517Вредоносные Rust-пакеты и ИИ-бот крадут секреты разработчиков через CI/CD-пайплайны 19516Как хакеры за 72 часа превратили npm-пакет в ключ от целого облака AWS 19515Как WebDAV-диск и поддельная капча помогают обойти антивирус? 19514Могут ли простые числа скрываться внутри чёрных дыр? 19513Метеорит пробил крышу дома в Германии — откуда взялся огненный шар над Европой? 19512Уязвимости LeakyLooker в Google Looker Studio открывали доступ к чужим базам данных 19511Почему тысячи серверов оказываются открытой дверью для хакеров, хотя могли бы ею не быть? 19510Как исследователи за четыре минуты заставили ИИ-браузер Perplexity Comet попасться на... 19509Может ли женщина без влагалища и шейки матки зачать ребёнка естественным путём? 19508Зачем учёные из Вены создали QR-код, который невозможно увидеть без электронного... 19507Девять уязвимостей CrackArmor позволяют получить root-доступ через модуль безопасности...
Ссылка