## هکرها از طریق یک نقص امنیتی در ویندوز، روتکیت نصب میکنند!
کارشناسان امنیت سایبری متوجه روشی جدید برای دور زدن ویژگیهای امنیتی ویندوز مانند اجبار امضای درایور (DSE) شدهاند. این روش به هکرها اجازه میدهد تا روتکیتها را روی سیستمهای کاملاً بهروز شده نصب کنند.
تحقیقات Alon Leviev از شرکت امنیتی SafeBreach نشان میدهد که این حمله با پایین آوردن سطح برخی از اجزای هسته ویندوز امکانپذیر است. با این روش، هکرها میتوانند اجزای نرمافزاری قدیمی و آسیبپذیر را به سیستم تزریق کنند و آن را بهصورت ظاهری “کاملاً وصله شده” نمایش دهند، در حالی که در واقع اینطور نیست. به نظر میرسد حتی دستگاههای بهروز شده ویندوز 11 نیز در معرض این حمله قرار دارند.
## پیچیدگی روزافزون حملات
Leviev این مشکل را به مایکروسافت گزارش داده است، اما این غول نرمافزاری ادعا میکند که این مشکل یک “خط امنیتی” را نقض نمیکند، زیرا مهاجم برای انجام این کار به دسترسی مدیر نیاز دارد.
Leviev در کنفرانسهای Black Hat و DEF CON 2024 این مشکل را به نمایش گذاشت و ابزاری به نام Windows Downdate ارائه کرد که به کاربران اجازه میدهد تا اجزای قدیمی را به سیستم برگردانده و از این طریق، آسیبپذیریهای قدیمی را دوباره فعال کنند.
او ادعا میکند که موفق شده است اجزای بهروز شده ویندوز 11 را به نسخههای قدیمیتر تغییر دهد و دور زدن DSE را مجدداً فعال کند. در نتیجه، او توانسته است روتکیتهایی را نصب کند که میتوانند نرمافزار امنیتی را غیرفعال کرده، فعالیتهای مخرب را پنهان کنند و اقدامات مخرب دیگری را انجام دهند.
Leviev در این حمله، فایل ci.dll، که یک فایل کلیدی در ویندوز است، را با نسخه قدیمیتر و وصله نشده آن جایگزین کرده است. پس از جایگزینی این فایل، سیستم نیاز به راهاندازی مجدد دارد که مانند یک بهروزرسانی معمولی به نظر میرسد. Leviev همچنین روشهایی برای غیرفعال کردن یا دور زدن “امنیت مبتنی بر مجازیسازی” (VBS) با تغییر تنظیمات و فایلهای خاص را نشان داده است که باعث ضعیف شدن بیشتر محافظتهای سیستم میشود.
مایکروسافت در حال کار روی یک وصله برای جلوگیری از حملات downgrade و مسدود کردن فایلهای سیستم قدیمی است، اما هنوز تاریخ انتشار آن مشخص نیست. به نظر میرسد که محافظت در برابر این مشکلات به آزمایش دقیق برای جلوگیری از اختلال در عملکرد سیستم نیاز دارد.
تا آن زمان، Leviev به سازمانها توصیه میکند که سیستمهای خود را از نظر حملات downgrad نظارت کنند.