image/svg+xml
Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Sconti & Coupon
Accedi a Xenforo
Immagine di La difesa definitiva contro gli hacker: spegnere internet La difesa definitiva contro gli hacker: spegnere internet...
Immagine di Rubati 16 miliardi di account: cambiate le vostre password! Rubati 16 miliardi di account: cambiate le vostre password!...

AGGIORNATA - Hacker usano una falla di Avast per disattivare le difese

Campagna malware usa un driver Avast obsoleto per disattivare sistemi di sicurezza e controllare i computer.

Advertisement

Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più
Avatar di Luca Zaninello

a cura di Luca Zaninello

Managing Editor

Pubblicato il 27/11/2024 alle 08:00

Aggiornamento del 26/11/2024

Avast ci ha contattato per condividere una importante dichiarazione in merito alla vicenda:

“La vulnerabilità citata si trovava in una vecchia versione del nostro driver Avast Anti-Rootkit aswArPot.sys, che è stata risolta in Avast 21.5 rilasciato nel giugno 2021. In questo periodo abbiamo lavorato a stretto contatto con Microsoft ed è stato rilasciato un blocco nel sistema operativo Windows (10 e 11), per cui la vecchia versione del driver Avast non può più essere caricata in memoria. Tutte le versioni consumer e business dei prodotti Avast e AVG bloccano qualsiasi versione vulnerabile del driver, quindi i nostri clienti sono protetti da questo vettore di attacco”.

Notizia Originale

Gli esperti di sicurezza di Trellix hanno scoperto una nuova campagna di malware che sfrutta un driver anti-rootkit obsoleto e vulnerabile di Avast per disattivare i componenti di sicurezza e prendere il controllo dei sistemi informatici. Il malware, denominato "kill-floor.exe", utilizza il driver "ntfs.bin" per terminare processi associati a 142 servizi di sicurezza di vari fornitori.

Questa tattica, nota come bring-your-own-vulnerable-driver (BYOVD), permette al malware di operare a livello kernel, offrendo così accesso a parti critiche del sistema operativo. Una volta infiltrato, il malware crea un servizio tramite "sc.exe" con il nome "aswArPot.sys" per registrare il driver e avviare l'attacco ai processi di sicurezza attraverso comandi IOCTL, una tecnica che evidenzia la crescente sofisticatezza degli attacchi informatici moderni.

La tecnica di attacco informatico nota come BYOVD si manifesta prendendo di mira driver vulnerabili presenti nei sistemi per aggirare la sicurezza e ottenere privilegi elevati. Sebbene il concetto di sfruttare i driver per infiltrarsi nei sistemi non sia nuovo, la sofisticatezza e la scalabilità di questi attacchi sono aumentate negli anni recenti.

Immagine id 42182

Tra gli episodi storici rilevanti, possiamo citare il famoso caso di Stuxnet, un worm scoperto nel 2010 che sfruttava vulnerabilità zero-day nei driver di Windows per colpire infrastrutture critiche iraniane. Questo è stato uno dei primi esempi ampiamente documentati di malware che utilizzava tecniche BYOVD per conseguire i suoi obiettivi distruttivi a livello geopolitico.

"Il malware crea un handle per fare riferimento al driver installato di Avast," ha spiegato Trishaan Kalra di Trellix, sottolineando il metodo con cui il software dannoso manipola i processi di sicurezza avviati.

I ricercatori avvertono che, con le difese informatiche disattivate, il malware può agire indisturbato, compromettendo dati e privacy senza innescare allarmi. Tale scenario rende evidente l'importanza di aggiornamenti regolari dei sistemi di sicurezza e l'adozione di una politica rigorosa per i driver vulnerabili.

Gli attacchi simili non sono nuovi; già nella fine del 2021, il team di Stroz Friedberg aveva rilevato che il ransomware denominato Cuba si avvantaggiava di vulnerabilità simili. Anche SentinelLabs, nello stesso periodo, identificò due gravi falle nel driver di Avast, poi sistemate dalla compagnia dopo essere state segnalate.

Immagine id 42181

Per proteggersi da questi attacchi, è consigliabile seguire le raccomandazioni degli esperti che suggeriscono di utilizzare regole capaci di identificare e bloccare componenti malevole basandosi su firme o hash. In aggiunta, a partire da Windows 11 2022, Microsoft ha attivato di default nelle sue piattaforme una lista di driver vulnerabili che viene costantemente aggiornata, affrontando così proattivamente il problema a livello di sistema operativo.

Fonte dell'articolo: www.bleepingcomputer.com

Leggi altri articoli

👋 Partecipa alla discussione! Scopri le ultime novità che abbiamo riservato per te!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?


Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione
Advertisement

Non perdere gli ultimi aggiornamenti

Newsletter Telegram

I più letti di oggi


  • #1
    5 condizionatori portatili da tenere d'occhio in vista del Prime Day
  • #2
    Un pieghevole così ha finalmente senso
  • #3
    6 smartphone da tenere d'occhio in vista del Prime Day
  • #4
    6 friggitrici ad aria da tenere d'occhio in vista del Prime Day
  • #5
    Microsoft è riuscita a peggiorare il Menu Start di Windows, di nuovo
  • #6
    Microsoft eliminerà tutte le tue password tra 6 settimane, ecco cosa fare
Articolo 1 di 5
Rubati 16 miliardi di account: cambiate le vostre password!
Un leak enorme che contiene 16 miliardi di credenziali è finito online: è essenziale cambiare password quanto prima per dormire sonni tranquilli.
Immagine di Rubati 16 miliardi di account: cambiate le vostre password!
Leggi questo articolo
Articolo 2 di 5
La difesa definitiva contro gli hacker: spegnere internet
Il governo chiede ai cittadini di cancellare WhatsApp e pianifica di bloccare l'accesso a internet globale per rafforzare il controllo delle comunicazioni.
Immagine di La difesa definitiva contro gli hacker: spegnere internet
10
Leggi questo articolo
Articolo 3 di 5
C'è chi investe miliardi e poi licenzia migliaia di persone
Microsoft si prepara a una nuova ondata di licenziamenti che coinvolgerà migliaia di dipendenti secondo fonti Bloomberg.
Immagine di C'è chi investe miliardi e poi licenzia migliaia di persone
3
Leggi questo articolo
Articolo 4 di 5
Non aspettare: questo stupendo monitor OLED LG è oggi al MINIMO STORICO!
Approfitta dell’offerta imperdibile su LG UltraGear OLED 27GX790A: display QHD, 480 Hz e tempi di risposta fulminei per dominare in ogni match.
Immagine di Non aspettare: questo stupendo monitor OLED LG è oggi al MINIMO STORICO!
Leggi questo articolo
Articolo 5 di 5
Google cambia tutto: ora si cerca parlando con l'IA
L'intelligenza artificiale si espande nei motori di ricerca per offrire risultati più accurati e personalizzati agli utenti.
Immagine di Google cambia tutto: ora si cerca parlando con l'IA
Leggi questo articolo
Advertisement
Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2025 3Labs Srl. Tutti i diritti riservati.