Novo ataque BYOTC usa aplicativos Windows confiáveis para abusar de drivers privilegiados
Técnica BYOTC explora confiança entre apps e drivers no Windows para desativar segurança. Analistas detalham vetores e defesas contra abuso de kernel.
12 notícia(s) relacionada(s).
Reunimos nesta página as publicações do Hack Alerta relacionadas a driver.
Técnica BYOTC explora confiança entre apps e drivers no Windows para desativar segurança. Analistas detalham vetores e defesas contra abuso de kernel.
RAT Spark explora driver vulnerável da OPSWAT para desativar ferramentas de segurança na Camboja, exigindo atualização de drivers e monitoração de endpoint.
Operação de ransomware Gentlemen utiliza driver kernel para desativar 180 processos de segurança antes da criptografia, exigindo monitoramento de atividades de driver e mitigação proativa.
Backdoor SprySOCKS expande para Windows com variantes WIN_DRV e WIN_PLUS, utilizando stealth baseado em driver para evitar detecção.
Falha no serviço de cache da Microsoft 365 contornou controles de atualização de driver no Windows, permitindo instalações não autorizadas em dispositivos gerenciados, levantando preocupações sobre governança de endpoint e conformidade.
Pesquisadores do Google Project Zero demonstraram uma cadeia de exploits zero-click que compromete dispositivos Pixel 10. A exploração combina falhas no framework Dolby e no driver VPU para obter acesso root sem interação do usuário, exigindo atualização imediata do sistema.
Um pesquisador descobriu um novo ataque BYOVD que pode desligar soluções de segurança de endpoint, incluindo o CrowdStrike Falcon. A técnica permite contornar defesas tradicionais e comprometer ambientes de endpoint.
Symantec observou campanhas do Black Basta que embutem um driver vulnerável (NsecSoft NSecKrnl) no próprio payload para neutralizar soluções de segurança (BYOVD). A exploração associada ao CVE‑2025‑68947 permite requisições I/O control maliciosas para terminar agentes de proteção, facilitando a criptografia sem bloqueio pelos EDRs.
O grupo Interlock está usando a ferramenta "Hotta Killer" que explora um driver de anti‑cheat vulnerável (CVE‑2025‑61155) para executar comandos no kernel e encerrar processos de segurança, facilitando exfiltração e criptografia em ataques direcionados ao setor educacional.
Pesquisadores alertam para campanha que utiliza variantes assinadas do driver TrueSight (RogueKiller/Adlice) para carregar código no kernel e terminar processos de EDR/antivírus, abrindo caminho para ransomware e RATs. A técnica explora um IOCTL vulnerável em TrueSight 2.0.2 e já foi observada por múltiplos grupos.