Picus Security identifierar ny attackmetod: EDR-frysning
Cybersäkerhetsföretaget Picus Security har upptäckt en ny attackteknik kallad "EDR-Freeze" som effektivt kan inaktivera endpoint-skyddsprogram utan att utlösa larm. Attacken fryser säkerhetsprogrammets funktioner och kringgår därmed traditionella skyddsmekanismer.
Picus Security har rapporterat om en ny sårbarhet i säkerhetssystem, kallad "EDR-Freeze" (Endpoint Detection and Response-frysning), som gör det möjligt för angripare att neutralisera skyddsprogramvara utan att utlösa några varningar. Denna teknik syftar inte till att krascha eller avsluta säkerhetsprogrammet, utan att tillfälligt stoppa dess funktioner, vilket tillåter angriparen att agera oupptäckt.
Attacken utnyttjar Windows inbyggda felsökningsverktyg, specifikt funktionen MiniDumpWriteDump och processen WerFaultSecure.exe. Dessa legitima komponenter är avsedda att hjälpa till med programvarufelanalys, men EDR-Freeze manipulerar deras förmåga att pausa processens trådar för att skapa en minnesbild. Angriparen startar WerFaultSecure.exe-verktyget, som försöker dumpa EDR-programvaran. Så fort EDR-processen har pausats använder angriparen en annan Windows-funktion, NtSuspendProcess, för att pausa själva WerFaultSecure.exe-processen. Detta skapar en total dödlägesituation där ingen av processerna kan fortsätta, men EDR:en förblir inaktiverad.
Picus Security betonar att denna attack inte kräver förhöjda administratörsrättigheter eller utnyttjande av systemkärnans sårbarheter, utan den opererar helt i användarläge. Detta gör den särskilt farlig då den kringgår många traditionella skyddsmekanismer som är utformade för att förhindra manipulation på kärnnivå. EDR-Freeze skapar en "blind fläck" under vilken angripare kan installera skadlig kod, stjäla data eller utföra ransomware-attacker.
Picus Security erbjuder genom sin plattform möjligheten att simulera EDR-Freeze-attacker och andra hot som en del av cybersäkerhetstestning. Företaget strävar efter att hjälpa organisationer att validera sina försvarskapabiliteter mot nya hot och proaktivt förbättra sina säkerhetsåtgärder. Testmöjligheten finns tillgänglig i deras Picus Threat Library.