Grupos criminosos associados às operações de ransomware Qilin e Warlock têm sido observados utilizando a técnica de bring your own vulnerable driver (BYOVD) para silenciar ferramentas de segurança executadas em hosts comprometidos, segundo descobertas da Cisco Talos e da Trend Micro. A análise de ataques Qilin pela Talos revelou a implantação de uma DLL maliciosa chamada msimg32.dll, projetada para explorar falhas em drivers legítimos e desabilitar agentes de detecção e resposta estendidos (EDR) em tempo real.
Descoberta e escopo da campanha
A investigação identificou que a técnica BYOVD está sendo empregada de forma sistemática para contornar defesas de endpoint. Ao invés de tentar desativar o software de segurança através de métodos tradicionais, os atacantes carregam drivers vulneráveis que possuem privilégios de kernel, permitindo que eles interfiram diretamente no funcionamento dos processos de segurança. Isso resulta na desativação silenciosa de mais de 300 ferramentas EDR diferentes, incluindo soluções de grandes fabricantes de segurança.
O escopo do ataque é amplo, afetando organizações que dependem de proteção de endpoint para mitigar ameaças de ransomware. A capacidade de desabilitar múltiplas ferramentas simultaneamente sugere um nível de sofisticação e planejamento prévio, indicando que os grupos criminosos estão investindo em pesquisa e desenvolvimento para superar as defesas corporativas modernas.
Vetor e exploração técnica
O vetor de ataque inicia-se com a entrega inicial do malware, que frequentemente ocorre através de phishing direcionado ou exploração de vulnerabilidades não corrigidas. Uma vez no sistema, o malware procura por drivers vulneráveis específicos que podem ser carregados no kernel do sistema operacional. A DLL maliciosa msimg32.dll atua como um carregador, injetando código malicioso no espaço do kernel para interceptar chamadas de sistema e bloquear a comunicação das ferramentas EDR com seus servidores de gerenciamento.
A exploração dessa vulnerabilidade permite que os atacantes operem sem detecção, facilitando a movimentação lateral e a exfiltração de dados antes da criptografia final. A técnica é particularmente perigosa porque muitos sistemas de segurança não monitoram o carregamento de drivers de forma rigorosa, assumindo que os drivers são legítimos se assinados digitalmente.
Impacto e alcance
O impacto operacional é severo, pois a desativação das ferramentas EDR deixa as redes corporativas expostas a outras ameaças. Além do ransomware, os atacantes podem implantar backdoors, roubar credenciais e comprometer a integridade dos dados. A capacidade de desativar mais de 300 ferramentas EDR indica que a técnica é generalizada e não depende de uma vulnerabilidade específica de um único fornecedor.
Organizações em setores críticos, como saúde, finanças e infraestrutura, são alvos prioritários devido ao valor dos dados e à necessidade de disponibilidade contínua. A falha em detectar a desativação das ferramentas de segurança pode resultar em tempos de resposta prolongados e danos financeiros significativos.
Medidas de mitigação recomendadas
Para mitigar os riscos associados a esta campanha, as equipes de segurança devem adotar as seguintes medidas:
- Monitoramento de carregamento de drivers: Implementar soluções que monitorem e registrem o carregamento de drivers no kernel, alertando sobre atividades suspeitas.
- Atualização de firmware e drivers: Garantir que todos os drivers e firmware estejam atualizados com as versões mais recentes que corrigem vulnerabilidades conhecidas.
- Segmentação de rede: Isolar sistemas críticos e limitar o acesso de rede para reduzir o impacto de uma possível infecção.
- Resposta a incidentes: Ter planos de resposta a incidentes que incluam a verificação de desativação de ferramentas de segurança como parte do processo de investigação.
Perguntas frequentes
Como identificar se uma ferramenta EDR foi desativada?
Verifique os logs de atividade do sistema e as notificações de segurança. Ferramentas EDR geralmente emitem alertas quando são desativadas ou quando perdem a comunicação com o servidor de gerenciamento.
É possível prevenir o carregamento de drivers vulneráveis?
Sim, através do uso de políticas de restrição de drivers e monitoramento de integridade de arquivos. Soluções de segurança avançadas podem bloquear o carregamento de drivers não assinados ou que não estejam na lista de permissões.
Qual a importância de manter os sistemas atualizados?
Manter os sistemas atualizados é crucial para corrigir vulnerabilidades que podem ser exploradas por técnicas como BYOVD. Atualizações regulares garantem que as defesas estejam alinhadas com as últimas ameaças conhecidas.