📣 Lähetä tiedotteenne meille
Sivusto päivittyy 15 minuutin välein
Teknologia

Picus Security paljastaa uuden EDR-jäädytyshyökkäyksen

Kyberturvallisuusyritys Picus Security on tunnistanut uuden "EDR-Freeze" -nimisen hyökkäystekniikan, joka pystyy neutraloimaan päätepisteiden suojausohjelmistot ilman hälytyksiä. Hyökkäys jäädyttää tietoturvaohjelmiston toiminnan vaatimatta järjestelmänvalvojan oikeuksia tai ydinohjelmistojen hyväksikäyttöä.

30. syyskuuta 2026

Picus Security on raportoinut uudesta haavoittuvuudesta tietoturvajärjestelmissä, "EDR-Freeze" (Endpoint Detection and Response -jäädytys), joka mahdollistaa hyökkääjille suojausohjelmistojen toiminnan pysäyttämisen ilman havaittavia hälytyksiä. Tämä tekniikka ei pyri kaatamaan tai lopettamaan tietoturvaohjelmistoa, vaan pysäyttämään sen toiminnan väliaikaisesti, jolloin hyökkääjä voi toimia huomaamattomasti.

Hyökkäys hyödyntää Windowsin sisäänrakennettuja virheraportointityökaluja, erityisesti MiniDumpWriteDump-funktiota ja WerFaultSecure.exe-prosessia. Nämä lailliset komponentit on suunniteltu auttamaan ohjelmistojen vianmäärityksessä, mutta EDR-Freeze hyödyntää niiden ominaisuutta pysäyttää kohdeprosessin säikeet muistin tilannekuvan luomiseksi. Hyökkääjä käynnistää WerFaultSecure.exe-työkalun, joka yrittää ottaa tilannekuvan EDR-ohjelmistosta. Heti kun EDR-prosessi pysäytetään, hyökkääjä käyttää toista Windows-toimintoa, NtSuspendProcess, pysäyttääkseen itse WerFaultSecure.exe-prosessin. Tämä luo täydellisen lukkotilan, jossa kumpikaan prosessi ei voi edetä, mutta EDR pysyy toimintakyvyttömänä.

Picus Security korostaa, että tämä hyökkäys ei vaadi järjestelmänvalvojan oikeuksien korottamista tai käyttöjärjestelmän ytimen haavoittuvuuksien hyväksikäyttöä, vaan se toimii täysin käyttäjätilassa. Tämä tekee siitä erityisen vaarallisen, sillä se ohittaa monet perinteiset suojausmekanismit, jotka on suunniteltu estämään ytimen tason manipulointi. EDR-Freeze luo "sokean pisteen", jonka aikana hyökkääjät voivat esimerkiksi asentaa haittaohjelmia, varastaa tietoja tai toteuttaa kiristyshyökkäyksiä.

Picus Security tarjoaa alustansa avulla mahdollisuuden simuloida EDR-Freeze-hyökkäystä ja muita uhkia osana kyberturvallisuustestauksia. Yritys pyrkii auttamaan organisaatioita validoimaan puolustuskykynsä nousevia uhkia vastaan ja parantamaan turvallisuustoimiaan proaktiivisesti. Testausmahdollisuus on saatavilla Picus Threat Library -kirjastossa.

Alkuperäinen lähde: picussecurity.com