Home » News » Cybersecurity » 100 schädliche Treiber entdeckt, die vom Microsoft WHCP signiert wurden

100 schädliche Treiber entdeckt, die vom Microsoft WHCP signiert wurden

Die Entdeckung von 133 bösartigen Treibern, die mit legitimen digitalen Zertifikaten signiert sind, darunter 100 vom renommierten Microsoft Windows Hardware Compatibility Publisher (WHCP), ist äußerst alarmierend. Da Windows-Systeme grundsätzlich den von WHCP signierten Treibern vertrauen, können Angreifer sie installieren, ohne Alarm auszulösen, und dann ungestört böswillige Aktivitäten durchführen.

1 Min. Lesezeit
Eine Person tippt auf einem Laptop mit holografischem Bildschirm. Unter dem Hinweis „Vorsicht!“ erscheint ein rotes Warnschild mit der Aufschrift „SYSTEM GEHACKT!“. Ergänzt wird das Ganze durch die erschreckende Entdeckung von 100 schädlichen Treibern. Die Szene veranschaulicht anschaulich die drohende Gefahr von Cybersicherheitsbedrohungen.
System hacked alert after cyber attack on computer network. compromised information concept. internet virus cyber security and cybercrime. hackers to steal the information is a cybercriminal

Besonders besorgniserregend sind die sogenannten „EDR-Killer“ unter den entdeckten Treibern. Diese wurden speziell entwickelt, um verschiedene EDR/AV-Software auf den Systemen der Opfer anzugreifen und zu deaktivieren. Es handelt sich um eine Weiterentwicklung ähnlicher Treiber, die bereits im Dezember 2022 von Sophos X-Ops entdeckt wurden. Die übrigen Treiber, von denen 32 von WHCP signiert waren, waren Rootkits. Diese Programme wurden entwickelt, um heimlich vertrauliche Daten zu überwachen, die über das Internet gesendet werden. Nach der Entdeckung meldete X-Ops die bösartigen Treiber sofort an Microsoft, und die Probleme wurden mit dem letzten Patch Tuesday behoben.

Weitere Einzelheiten zu dieser Untersuchung finden sich in einem Blog-Artikel von X-Ops. Dieser Artikel ist eine Fortsetzung eines Beitrags aus dem Dezember 2022, in dem Sophos, Mandiant und SentinelOne über die Signierung mehrerer Treiber durch Microsoft berichteten. Diese Treiber hatten es speziell auf eine breite Palette von AV/EDR-Software abgesehen.

Christopher Budd, Director Threat Research bei Sophos X-Ops, äußerte sich besorgt über die aktuelle Entwicklung: „Seit Oktober letzten Jahres beobachten wir einen beunruhigenden Anstieg von Aktivitäten krimineller Gruppen, die bösartig signierte Treiber ausnutzen, um verschiedene Cyberangriffe, einschließlich Ransomware, durchzuführen. Wir hatten damals vermutet, dass Angreifer diesen Angriffsvektor weiterhin nutzen würden, und dies hat sich nun bewahrheitet. Da Treiber häufig mit dem Kern des Betriebssystems kommunizieren und vor der Sicherheitssoftware geladen werden, können sie bei Missbrauch besonders effektiv sein, insbesondere wenn sie von einer vertrauenswürdigen Autorität signiert sind.

Viele der von uns entdeckten bösartigen Treiber wurden speziell entwickelt, um EDR-Produkte anzugreifen und auszuschalten, was die betroffenen Systeme für eine Reihe bösartiger Aktivitäten anfällig macht. Es ist schwierig, eine Signatur für einen bösartigen Treiber zu erkennen, daher setzen fortgeschrittene Bedrohungsakteure diese Technik bei gezielten Angriffen ein. Darüber hinaus sind diese speziellen Treiber nicht auf einen bestimmten Hersteller beschränkt, sondern zielen auf eine breite Palette von EDR-Software ab. Aus diesem Grund müssen alle IT-Sicherheitsteams sich mit dieser Problematik auseinandersetzen und bei Bedarf zusätzliche Schutzmaßnahmen implementieren. Es ist wichtig, dass Unternehmen die Patches implementieren, die von Microsoft am Patch Tuesday bereitgestellt werden.“

 

Newsletter Abonnieren

Abonnieren Sie jetzt IT-SICHERHEIT News und erhalten Sie alle 14 Tage aktuelle News, Fachbeiträge, exklusive Einladungen zu kostenlosen Webinaren und hilfreiche Downloads.

Andere interessante News

Warnung vor manipulierten KI-Modellen - Person am Laptop

KI-Modelle werden zur Codefalle

Manipulierte KI-Modelle können zum Einfallstor werden, noch bevor Training oder Inferenz starten. Schwachstellen in NeMo und PyTorch zeigen: In modernen KI-Pipelines liegt das Risi...

Sicherheit Datenverkehr

KI definiert die Cyber-Sicherheit neu – die Zenith Live 26 bietet Antworten

Die Künstliche Intelligenz ist aus dem Unternehmensalltag nicht mehr wegzudenken und geht gleichzeitig mit den dringlichsten Fragenstellungen der Sicherheits-Agenda einher. KI-Funk...

Schwachstellensuche

Mythos kippt die Cyberabwehr: Jetzt ist alles Angriffsfläche

Mit Claude Mythos Preview und Project Glasswing beginnt eine neue Phase der Cybersicherheit. Wenn Künstliche Intelligenz Schwachstellen in Betriebssystemen, Browsern und Altinfrast...