有一种勒索软件,并不急着锁你的文件。
而是先把所有能发出警报的眼睛,一只只蒙上。
安全分析机构Catalyst近日在一份报告中指出,一个名为“The Gentlemen”的勒索软件操作因其激进的防御瘫痪手法引发关注。该恶意软件会在正式开始加密文件前,试图终止近180个与安全相关的系统进程,涉及杀毒软件、端点检测、备份代理和监控工具。换句话说,在受害者意识到入侵之前,所有能发出告警、记录攻击痕迹、启动自动遏制的软件都可能在极短时间内被静默清除。
Catalyst的分析师将此次发现的恶意驱动组件命名为anticheatG13.sys。这是一个内核级驱动,具备操纵进程、网络、文件系统和系统内存的广泛权限。报告提到,该驱动扩展了一个与此相关的组件G12drv.sys的部分功能,但其能力更为完整。当这一驱动被成功加载后,攻击者几乎拥有了对目标系统极其深入的控制力,不再需要仅仅依赖快速加密来完成勒索。
这种策略重新定义了勒索攻击的时间窗口。传统对抗中,安全软件通常是防线的最后哨兵——当文件被异常批量修改、数据库被读写、共享目录被遍历时,端点监控会触发告警并执行自动隔离。但此轮攻击的逻辑是反向的:先通过内核驱动实施进程终止,甚至包括通过系统工作线程发起终止并等待执行结果,表明进程“灭口”并非附带动作,而是一个被精心设计的核心能力。该驱动还支持破坏性的进程内存操作,即使某些程序无法被直接结束,攻击者依然有能力对其运行状态进行干扰甚至摧毁。
攻击造成的后果是极具破坏性的。当杀毒、EDR和备份进程消失,防御方会在文件被真正锁死前的短暂窗口中失去对事件的可视性。告警消失,取证记录中断,自动响应失效,攻击者获得了一个不受打扰的加密窗口。这意味着企业面对的并非一次简单加密,而是一场先切断神经再实施暴力的精准作业。
Catalyst披露的技术细节进一步放大了这种威胁的严重性。anticheatG13.sys除了终止进程,还被发现支持Windows筛选平台的重定向连接、地址白名单管理、命令行重写和分阶段传输特性。这些功能使攻击者能够操控网络流量,甚至重新定向通信,同时干扰防御体系的网络层感知能力。驱动还能够检查系统已加载的驱动模块并阻止指定驱动的加载,这意味着即便防御方试图重新部署检测层,也可能在启动阶段就遭遇拦截。
此次发现并非孤立事件。攻击者直接针对端点工具的举动,与业界近期频繁报道的勒索软件“EDR杀手”趋势相符。相比过去仅仅试图让恶意代码躲避扫描,如今的犯罪团伙更愿意正面对抗防护基础设施,使用高权限代码禁用一切可能阻碍加密的软件。分析师将这种行为与滥用可信或存在漏洞的Windows驱动联系到一起,在这些案例中,攻击者利用签名的、具备合法功能的驱动程序获取高级权限,以此瓦解系统自带的防护层。
当前尚不清楚该勒索操作的具体初始入侵路径,但分析显示,攻击者获取立足点后的系统梳理行为是明显的。驱动所具备的系统枚举能力、文件操作控制、微过滤器管理以及内核内存修改功能,构建了一整套从高权限布防到环境清理的完整攻击链。当一家企业的终端监控突然失声,备份代理进程消失,网络流量被悄然操控,那么即便最终发现文件已被加密,他们也很难追溯在袭击发生前的几分钟内,系统究竟经历了什么。
热门跟贴