APP下载

勒索软件利用有漏洞的技嘉驱动程式关闭电脑防毒软件

消息来源:baojiabao.com 作者: 发布时间:2026-07-22

报价宝综合消息勒索软件利用有漏洞的技嘉驱动程式关闭电脑防毒软件

攻击者利用已被技嘉淘汰但含有漏洞(CVE-2018-19320)的驱动程式,入侵Windows电脑,先暂时关闭Windows内建的驱动程式签章检查,以下载第二个未签发的驱动程式,而得以关闭电脑防毒软件的行程和档案,最后成功安装名为罗宾汉(RobbinHood)的勒索软件。(图片来源/Sophos)

安全厂商发现勒索软件攻击手法再翻新,一个新种勒索软件家族,可在电脑安装合法的硬件驱动程式再关闭电脑防毒软件,借此加密用户档案勒索金钱,从Windows 7到最新的Windows 10用户都可能受害。

防毒软件业者Sophos发现到二只勒索软件采用一种离地攻击(living-off-the land)手法,使用了技嘉电脑已淘汰不用的驱动程式GDrv中,一个编号CVE-2018-19320的漏洞。CVE-2018-19320也曾经于2018年底被其他资安公司揭露,影响数款主板或显卡。技嘉随后已经弃用这个程式,但漏洞仍然存在。

雪上加霜的是,凭证发放机构Verisign并未取消签发给驱动程式GDrv的凭证,以致于该凭证仍然有效。

骇客就利用这些余毒发动最新一波攻击。攻击者利用技嘉有漏洞的驱动程式进入用户Windows电脑,暂时关闭Windows内建的驱动程式签章检查,以便下载第二个未签发的驱动程式RBNL.SYS,后者再关闭电脑防毒软件的行程和档案,最后安装名为罗宾汉(RobbinHood)的勒索软件,使其如入无人之境,加密用户档案进行勒索。

安全厂商说,该勒索软件在植入合法(但有漏洞的)驱动程式后,得以存取Windows核心内存、关闭Windows内建的驱动程式签章检查、下载恶意驱动程式、从核心内存空间终止受害电脑安全防护软件,如此高明的手法,是他们迄今首见。

Sophos研究人员发现,这种手法在Windows 7、8及10电脑上都能得逞。

研究人员建议,除了更新桌机安全软件、修补任何已知漏洞外,应使用双因素验证、限制管理员权限的发派、做好密码管理,并定期做好资料备份。

除了勒索软件RobbinHood之外,安全专家也曾发现2018年的挖矿软件WinstarNssmMiner,及去年的Nemty和Snatch也能关闭防毒软件,或是让电脑重开机进入安全模式,以回避防毒侦测。

2020-02-11 16:52:00

相关文章