据Sophos安全团队披露,一款由RansomHub开发、被认为是“EDRKillShifter”新版进化的终端检测与响应(EDR)‘杀手’工具,近期被至少八个不同的勒索软件团伙用于针对性攻击。这些强大的工具可帮助攻击者在入侵系统后,关闭杀毒与EDR安全防护,从而实施加密、权限提升及横向移动等一系列操作,极大提高勒索攻击的隐蔽性和破坏力。
Sophos指出,该工具并未公开流出,而是通过一种合作框架由RansomHub、Blacksuit、Medusa、Qilin、Dragonforce、Crytox、Lynx和INC等团伙各自定制使用。其运行机制是在系统中寻找带有特定五位名称的数字签名驱动(可为盗用或过期证书),将其伪装成诸如CrowdStrike Falcon Sensor Driver等合法文件后加载至内核,通过“自带易受攻击驱动”(BYOVD)手法彻底终结安全进程。
受攻击的厂商涵盖Sophos、Microsoft Defender、Kaspersky、Symantec、Trend Micro、SentinelOne、Cylance、McAfee、F-Secure、HitmanPro以及Webroot等主流安全产品。所有变种均采用HeartCrypt进行加壳,有迹象显示各团伙间在该工具的开发与运用上存在协作与知识共享。
Sophos同时强调,类似EDRKillShifter工具的共享开发在勒索领域屡见不鲜,且新发现的此类攻击手法已成为主流威胁。来源