又一全新恶意软件曝光,曾滥用微软驱动程序签名系统

💡 原文中文,约1200字,阅读约需3分钟。
📝

内容提要

研究人员发现了一种名为HotPage.exe的新型恶意软件,伪装成安装程序,实际上是注入代码并拦截浏览器流量。该软件向中文用户推销“网吧安全解决方案”,但重定向到游戏广告并收集用户数据。ESET报告了该漏洞并微软删除了违规驱动程序。安全研究人员建议定期更新软件、使用全面的安全解决方案并保持严格的访问控制。

🔎

延伸解读

签名信任被滥用:合法驱动成攻击跳板

HotPage.exe 的嵌入式驱动由微软签署,却归属于一家背景不详的公司。攻击者利用微软的驱动代码签名要求,获得扩展验证证书,使恶意驱动得以通过信任检查。这暴露了基于信任的签名体系可能被滥用,攻击者借此绕过安全防线,为侵入性广告软件提供便利,甚至为其他威胁打开系统级权限的大门。

内核组件漏洞:权限提升的潜在风险

该恶意软件的内核组件因访问限制不足,允许任何进程与其通信并利用其代码注入功能。这意味着其他威胁可在 Windows 最高权限级别执行代码,从而获得系统级权限或注入恶意代码。这种设计缺陷不仅放大了 HotPage 本身的危害,还可能成为其他攻击者的跳板,凸显了驱动安全审查的重要性。

响应与处置:从报告到移除的时间线

ESET 于 2024 年 3 月 18 日按漏洞披露协调流程向微软报告,微软于 2024 年 5 月 1 日从 Windows 服务器目录中删除了违规驱动。这一过程历时约六周,显示了厂商响应与修复的节奏。对于用户而言,及时更新系统以获取此类安全更新至关重要,同时需保持严格的访问控制,以降低潜在风险。

❓

Q&A

HotPage.exe恶意软件的主要功能是什么?

HotPage.exe恶意软件通过注入代码和拦截浏览器流量,修改和重定向网页内容。

HotPage.exe是如何伪装的?

它伪装成一个安装程序,声称可以改善网页浏览体验。

ESET是如何处理HotPage.exe的?

ESET于2024年3月向微软报告了该漏洞,微软在2024年5月删除了违规驱动程序。

HotPage.exe如何影响用户数据?

该恶意软件重定向用户到游戏广告并收集用户计算机的数据用于统计目的。

HotPage.exe利用了什么安全漏洞?

它利用了微软的驱动程序代码签名要求,获得了扩展验证证书,显示信任签名系统被滥用。

如何防范HotPage.exe等恶意软件?

安全研究人员建议定期更新软件、使用全面的安全解决方案并保持严格的访问控制。

🏷️

标签

➡️

继续阅读