Tehdit aktörleri, kötü amaçlı yazılımları güvenilir görünmek için Stolen NVIDIA kodu imzalama sertifikalarını kullanıyor ve kötü amaçlı sürücülerin Windows'ta yüklenmesine izin veriyor.
Bu hafta NVIDIA, tehdit aktörlerinin çalışan kimlik bilgilerini ve tescilli verileri çalmalarını sağlayan bir cyberattack yaşadıklarını teyit etti.
LAPSUS $ olarak bilinen gasp grubu, saldırı sırasında 1TB veri çaldıklarını ve NVIDIA'yı onlarla pazarlık yapmayı reddettikten sonra çevrimiçi verileri sızdırmaya başladığını belirtir.
Sızıntı, NVIDIA geliştiricileri tarafından sürücülerini ve çalıştırılabilirlerini imzalamak için kullanılan iki çalınan kod imzalama sertifikası içerir.
#Nvidialeaks'ın bir parçası olarak, iki kod imzalama sertifikası tehlikeye girmiştir. Süresi dolmuş olmalarına rağmen, Windows hala sürücü imzalama amaçları için kullanılmalarını sağlar. Sızdıran sertifikalar hakkında daha fazla bağlam için BH / DC'de verdiğim konuşmayı görün: https://t.co/uwu3azhc66 pic.twitter.com/gcrol0bxhd
Bir kod imzalama sertifikası, geliştiricilerin, Windows ve Son Kullanıcıların dosyanın sahibini doğrulayabilmesi ve üçüncü bir parti tarafından tahrif edilip edilmediklerini doğrulayabilir.
Windows'ta güvenliği artırmak için, Microsoft ayrıca, işletim sistemi bunları yüklemeden önce Kernel-Mode sürücülerinin kod olmasını gerektirir.
Lapsus $ sızdıran NVIDIA'nın kod imzalama sertifikalarını sızdırdılar, güvenlik araştırmacıları, sertifikaların, sertifikaların, tehdit aktörleri tarafından kullanılan kötü amaçlı yazılım ve diğer araçları imzalamak için kullanıldığını tespit etti.
Virustotal Malware Tarama Hizmeti'ne yüklenen örneklere göre, çalınan sertifikalar, Kobalt Strike Beacons, Mimikatz, Sırtlı ve Uzaktan Erişim Trojanları gibi çeşitli kötü amaçlı yazılım ve hack araçları imzalamak için kullanıldı.
Örneğin, bir tehdit oyuncusu sertifikayı bir Quasar Remote Access Truva [Virustotal] imzalamak için kullanırken, bir başkası sertifikayı bir Windows sürücüsü [virustotal] imzalamak için kullandı.
Güvenlik Araştırmaları Kevin Beaumont ve Dormann, çalınan sertifikaların aşağıdaki seri numaralarını kullandığını paylaştı:
Dosyaların bazıları, güvenlik araştırmacıları tarafından virustotal'e yüklendi, ancak diğerleri ise kötü amaçlı yazılım kampanyaları için tehdit aktörleri tarafından kullanılıyor gibi görünüyor [1, 2].
Her iki çalınan NVIDIA sertifikalarının süresi dolduğunda, Windows hala işletim sistemine yüklenecek sertifikalarla imzalanan bir sürücünün izin verecek.
Bu nedenle, bu çalınan sertifikaları kullanarak, tehdit aktörleri, programlarının meşru NVIDIA programları gibi görünmesini ve kötü amaçlı sürücülerin Windows tarafından yüklenmesini sağlayan avantajları kazanır.
Bilinen güvenlik açığı sürücünün Windows'ta yüklenmesini önlemek için, Microsoft'taki Kurumsal ve OS Güvenliği Direktörü David Weston, Yöneticilerin, NVIDIA sürücülerinin yüklenebileceğini kontrol etmek için Windows Defender Uygulama Kontrol Politikalarını yapılandırabileceklerini tweeted.
WDAC politikaları, her iki 10-11'de, gördüğüm bazı FUD yanlış bilgilerine rağmen, ilk tercihiniz olmalı. Sihirbazla bir politika oluşturun ve daha sonra inkar edinin veya ihtiyacınız varsa NVIDIA'nın belirli sürümlerine izin ver.
Bununla birlikte, WDAC kullanarak, özellikle IT Windows kullanıcıları için, kolay bir iş değildir.
Kötüye kullanım potansiyeli nedeniyle, kötü amaçlı sürücülerin Windows'ta yüklenmesini önlemek için Gelecekte Microsoft'un Sertifika İptal Listesine Çalınan Sertifikaların ekleneceği umulmaktadır.
Bununla birlikte, bunu yapmak, meşru nvidia sürücülerinin de engellenmesine neden olacak, bu yüzden yakında bunun olduğunu görmeyeceğiz.
Kaynak: Bleeping Computer