Redazione RHC : 20 Agosto 2024 11:57
Il gruppo Lazarus ha utilizzato una vulnerabilità zero-day nel driver Windows AFD.sys per aumentare i privilegi e installare il rootkit FUDModule, che disabilita le funzioni di monitoraggio di Windows e consente di nascondere attività dannose.
Il driver Windows AFD.sys viene utilizzato per funzionare con il protocollo Winsock e funge da punto di ingresso nel kernel del sistema operativo.
Il CVE-2024-38193 (punteggio CVSS: 7,8) è stato corretto come parte del Patch Tuesday di agosto. Il CVE-2024-38193 si distingue dagli altri perché consente un attacco Bring Your Own Vulnerable Driver (BYOVD). In questo caso, gli aggressori installano driver con vulnerabilità sui sistemi di destinazione e poi li utilizzano per ottenere privilegi a livello di kernel.
Vorresti toccare con mano la Cybersecurity e la tecnologia? Iscriviti GRATIS ai WorkShop Hands-On della RHC Conference 2025 (Giovedì 8 maggio 2025)
Se sei un ragazzo delle scuole medie, superiori o frequenti l'università, oppure banalmente un curioso di qualsiasi età, il giorno giovedì 8 maggio 2025 presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terranno i workshop "hands-on", creati per far avvicinare i ragazzi alla sicurezza informatica e alla tecnologia. Questo anno i workshop saranno:
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
Il pericolo particolare della vulnerabilità AFD.sys è che il driver è installato per impostazione predefinita su tutti i dispositivi Windows. Ciò consente agli hacker di attaccare i sistemi senza dover installare driver vecchi e vulnerabili, che possono essere bloccati e facilmente rilevati dai meccanismi di sicurezza di Windows. Pertanto, lo sfruttamento della vulnerabilità diventa meno evidente e più efficace.
La vulnerabilità è stata scoperta per la prima volta da Gen Digital. Gli esperti hanno notato che il gruppo Lazarus ha utilizzato il problema per installare il rootkit FUDModule, che è in grado di nascondere le sue azioni agli strumenti di sicurezza.
Gli esperti sottolineano che tali attacchi rappresentano una seria minaccia alla sicurezza perché consentono agli aggressori di ottenere un accesso non autorizzato alle aree critiche del sistema.
Gen Digital non ha rivelato dettagli su chi è stato preso di mira dall’attacco o quando è avvenuto. Vale la pena notare che il gruppo Lazarus ha utilizzato tecniche simili in passato, sfruttando i driver vulnerabili come appid.sys e dbutil_2_3.sys per installare FUDModule.
Lo sviluppo di supercomputer per l’intelligenza artificiale sta entrando in una nuova orbita: in termini di scala, costi e consumi energetici e infrastrutture e megaprogetti. Uno studio condott...
Il 25 Aprile, data simbolo della Liberazione italiana dal fascismo, ci ricorda il valore della libertà, conquistata con il sacrificio di partigiani e combattenti. In un’era dominata dal di...
In un mondo dove ogni giorno si registrano migliaia di attacchi informatici, molte aziende continuano a sottovalutare l’importanza della cybersecurity, affidandosi a “sedicenti esperti&#...
AI, AI e ancora AI. E sembra che l’intelligenza artificiale giorno dopo giorno ci porti innovazioni sia come difesa ma soprattutto, come attacco. L’intelligenza artificiale è gi...
Il collettivo di ricerca in sicurezza informatica HackerHood, parte dell’universo della community di Red Hot Cyber, ha recentemente scoperto due nuove vulnerabilità ...
Copyright @ REDHOTCYBER Srl
PIVA 17898011006