Home » News » Cybersecurity » 100 schädliche Treiber entdeckt, die vom Microsoft WHCP signiert wurden

100 schädliche Treiber entdeckt, die vom Microsoft WHCP signiert wurden

Die Entdeckung von 133 bösartigen Treibern, die mit legitimen digitalen Zertifikaten signiert sind, darunter 100 vom renommierten Microsoft Windows Hardware Compatibility Publisher (WHCP), ist äußerst alarmierend. Da Windows-Systeme grundsätzlich den von WHCP signierten Treibern vertrauen, können Angreifer sie installieren, ohne Alarm auszulösen, und dann ungestört böswillige Aktivitäten durchführen.

1 Min. Lesezeit
Eine Person tippt auf einem Laptop mit holografischem Bildschirm. Unter dem Hinweis „Vorsicht!“ erscheint ein rotes Warnschild mit der Aufschrift „SYSTEM GEHACKT!“. Ergänzt wird das Ganze durch die erschreckende Entdeckung von 100 schädlichen Treibern. Die Szene veranschaulicht anschaulich die drohende Gefahr von Cybersicherheitsbedrohungen.
System hacked alert after cyber attack on computer network. compromised information concept. internet virus cyber security and cybercrime. hackers to steal the information is a cybercriminal

Besonders besorgniserregend sind die sogenannten „EDR-Killer“ unter den entdeckten Treibern. Diese wurden speziell entwickelt, um verschiedene EDR/AV-Software auf den Systemen der Opfer anzugreifen und zu deaktivieren. Es handelt sich um eine Weiterentwicklung ähnlicher Treiber, die bereits im Dezember 2022 von Sophos X-Ops entdeckt wurden. Die übrigen Treiber, von denen 32 von WHCP signiert waren, waren Rootkits. Diese Programme wurden entwickelt, um heimlich vertrauliche Daten zu überwachen, die über das Internet gesendet werden. Nach der Entdeckung meldete X-Ops die bösartigen Treiber sofort an Microsoft, und die Probleme wurden mit dem letzten Patch Tuesday behoben.

Weitere Einzelheiten zu dieser Untersuchung finden sich in einem Blog-Artikel von X-Ops. Dieser Artikel ist eine Fortsetzung eines Beitrags aus dem Dezember 2022, in dem Sophos, Mandiant und SentinelOne über die Signierung mehrerer Treiber durch Microsoft berichteten. Diese Treiber hatten es speziell auf eine breite Palette von AV/EDR-Software abgesehen.

Christopher Budd, Director Threat Research bei Sophos X-Ops, äußerte sich besorgt über die aktuelle Entwicklung: „Seit Oktober letzten Jahres beobachten wir einen beunruhigenden Anstieg von Aktivitäten krimineller Gruppen, die bösartig signierte Treiber ausnutzen, um verschiedene Cyberangriffe, einschließlich Ransomware, durchzuführen. Wir hatten damals vermutet, dass Angreifer diesen Angriffsvektor weiterhin nutzen würden, und dies hat sich nun bewahrheitet. Da Treiber häufig mit dem Kern des Betriebssystems kommunizieren und vor der Sicherheitssoftware geladen werden, können sie bei Missbrauch besonders effektiv sein, insbesondere wenn sie von einer vertrauenswürdigen Autorität signiert sind.

Viele der von uns entdeckten bösartigen Treiber wurden speziell entwickelt, um EDR-Produkte anzugreifen und auszuschalten, was die betroffenen Systeme für eine Reihe bösartiger Aktivitäten anfällig macht. Es ist schwierig, eine Signatur für einen bösartigen Treiber zu erkennen, daher setzen fortgeschrittene Bedrohungsakteure diese Technik bei gezielten Angriffen ein. Darüber hinaus sind diese speziellen Treiber nicht auf einen bestimmten Hersteller beschränkt, sondern zielen auf eine breite Palette von EDR-Software ab. Aus diesem Grund müssen alle IT-Sicherheitsteams sich mit dieser Problematik auseinandersetzen und bei Bedarf zusätzliche Schutzmaßnahmen implementieren. Es ist wichtig, dass Unternehmen die Patches implementieren, die von Microsoft am Patch Tuesday bereitgestellt werden.“

 

Newsletter Abonnieren

Abonnieren Sie jetzt IT-SICHERHEIT News und erhalten Sie alle 14 Tage aktuelle News, Fachbeiträge, exklusive Einladungen zu kostenlosen Webinaren und hilfreiche Downloads.

Andere interessante News

Security-Breach

15 Omada-Lücken gefährden zentrale Netzwerksteuerung

15 Schwachstellen in TP-Link Omada zeigen, wie Zero-Touch Provisioning vom Automatisierungswerkzeug zum Einfallstor werden kann. Werden mehrere Lücken kombiniert, droht nicht nur d...

Login-Phishing

Wenn echte Logins zur Falle werden

Mehr als 200 Phishing-Mails trafen rund 120 Organisationen. Statt Microsoft-Seiten zu fälschen, missbrauchten die Täter echte Anmelde- und Einwilligungsprozesse – mit weitreichende...

Lieferketten, virtuell dargestellt

Cyber Resilience Act nimmt die gesamte Lieferkette ins Visier

Neue Leitlinien der EU-Kommission konkretisieren den Cyber Resilience Act. Sie zeigen zugleich: Hersteller müssen nicht nur den eigenen Code absichern, sondern auch Open-Source-Bau...