Atak, który otrzymał już nazwę Double Agent, wykorzystujepodatność w narzędziu MicrosoftApplication Verifier, służącym do wyszukiwania błędów waplikacjach pisanych w C++ na wszystkich Windowsach od XP poczynając.Badacze Cybellum odkryli nieudokumentowaną funkcję tego narzędzia,która daje napastnikowi możliwość zastąpienia standardowegomechanizmu weryfikacji swoim własnym – i wstrzyknięcia go wdowolną aplikację.
A jeśli już wstrzykiwać, to w co, jeśli nie antywirusa, którydziała w systemie z najwyższymi uprawnieniami i może robić cochce? Przed atakiem przeprowadzanym w ten sposób nie ochronią żadnezabezpieczenia stosowane w organizacji – uzłośliwiony antywirusobejdzie je wszystkie, a nawet je wyłączy. Napastnik rejestrującprzejętą bibliotekę DLL do procesu należącego do oprogramowaniaochronnego może pozwolić sobie na wszelkie złośliwości – możeinstalować furtki w oprogramowaniu, uaktywniać keyloggery, wyłączaćzapory sieciowe, czy też szyfrować i kasować pliki.
Co gorsze, opracowany przez Cybellum atak prowadzi do infekcjiniemal niemożliwej do usunięcia bez wyczyszczenia dysku izainstalowania systemu na nowo. Wstrzyknięty kod przetrwa bowiemwszelkie restarty i instalacje łatek, jak również aktualizacjeantywirusów, które miałyby je zabezpieczyć przed takim atakiem.
Kod źródłowy tej techniki ataku został udostępniony naGitHubie, na blogu Cybellum opublikowano jej pełnądokumentację, a więc sytuacja jest całkiem poważna: przejąćw ten sposób można antywirusy firm takich jak Avast, AVG, Avira,Bitdefender, Comodo, ESET, F-Secure, Kaspersky, Malwarebytes, McAfee,Norton, Panda, Quick Heal i Trend Micro – a to nie wszystko. Z tegoco piszą odkrywcy luki, odporny jest jedynie Windows Defender, którykorzysta z wprowadzonej kilka lat temu przez Microsoft koncepcjiChronionych Procesów, uodpornionych na wstrzykiwanie kodu.
WIDEODoubleAgent Zero-Day Attacking Norton Antivirus
Aktualizacja
ESET poinformował o wydaniu zaktualizowanych wersji swoich produktów, zabezpieczonych przed atakiem Double Agent. Na liście uodpornionych antywirusów mamy więc AVG, TrendMicro i ESET.