Rapuncelインフォスティーラー、署名済みカーネルドライバーで145種類のセキュリティツールを無効化し認証情報を窃取
Rapuncelという名称で追跡されているマルウェアキャンペーンが、Microsoftの認証を受けたカーネルドライバーを悪用し、感染したWindowsデバイスからエンドポイント保護機能を無効化した上で、認証情報、暗号資産ウォレットデータ、メッセージングアプリのトークン、機密ファイルを窃取していることがわかりました。
Rapuncelという名称で追跡されているマルウェアキャンペーンが、Microsoftの認証を受けたカーネルドライバーを悪用し、感染したWindowsデバイスからエンドポイント保護機能を無効化した上で、認証情報、暗号資産ウォレットデータ、メッセージングアプリのトークン、機密ファイルを窃取していることがわかりました。
Microsoft Defenderの正規コンポーネントであるBoot-Time Removalドライバー「BTR.sys」が、多くのエンドポイント保護機能が完全に初期化される前の段階で、強力なカーネルレベルのファイル・レジストリ操作を実行するために悪用される可能性があることが分かりました。 Check Point