Der erste Monat des Jahres endete mit harter Kritik von einem ehemaligen Mozilla-Ingenieur an Antivirenprogrammen. Kurz darauf schloss sich ein Chrome-Ingenieur an, der eine identische Position vertrat. Und jetzt stehen wir vor etwas Schlimmerem: der Möglichkeit, Antiviren in Malware zu verwandeln. Genau das haben die Leute von Cybellum mit DoubleAgent getan, einem neuen Angriff, der auf einem offiziellen Microsoft-Tool basiert und in jeder Windows-Version seit XP enthalten ist.
Das Hauptziel von Antivirenprogrammen ist nach wie vor dasselbe: den Benutzer und seinen Computer zu schützen. Doch die Bedrohungen haben sich multipliziert, und um alle Winkel abzudecken, haben ihre Verantwortlichen bestimmte Techniken implementiert, die viele Entwickler von vorne bis hinten kritisieren. Auch die Meinung der Benutzer ist gespalten. Die Debatte dreht sich nicht mehr darum, welches Antivirus zu installieren ist, sondern ihre Nützlichkeit wird direkt in Frage gestellt. Antivirenprogramme gelten als „Vertrauenselemente“ in einem Betriebssystem, und wenn irgendetwas oder irgendjemand ihre Integrität gefährden würde, wäre das eine Katastrophe. Mehr als einmal haben wir Datenbanken mit Bugs gesehen, die Systemdateien als Bedrohungen deklarierten und Computer auf der ganzen Welt außer Gefecht setzten. Was kommt als Nächstes? Die vollständige Kontrolle über das Antivirus und seine Nutzung für böswillige Zwecke.
Machen wir Platz für DoubleAgent, einen Angriff, der von Cybellum veröffentlicht wurde und auf jeder Windows-Version ab XP gegen eine beträchtliche Anzahl von Antivirenprogrammen eingesetzt werden kann. Die Geschichte beginnt mit einem offiziellen Tool namens Microsoft Application Verifier. Seine Aufgabe ist es, die Sicherheit zu stärken und die Integrität von Drittanbieteranwendungen zu überprüfen, aber es gibt ein kleines Detail: Application Verifier bietet einen gewissen Spielraum für die Personalisierung seiner Prüfer. DoubleAgent nutzt diese Personalisierung, um eine Code-Injektion durchzuführen, ohne vom Antivirus erkannt oder blockiert zu werden, und als ob das nicht genug wäre, ist die Technik persistent, das heißt, ihre Auswirkungen bleiben auch nach einem Neustart des Systems bestehen.
Cybellum bestätigt, dass DoubleAgent erhöhte Privilegien benötigt, um ausgeführt zu werden, aber ein böswilliger Akteur mit ausreichenden Ressourcen könnte „Bugs verketten“ und diese erhalten. Die beiden Videos zeigen, wie DoubleAgent Norton und Avira in Ransomware verwandelt. Glücklicherweise haben die Entwickler nicht stillgehalten, und neue Patches sind bereits unterwegs. Gleichzeitig verfügt Windows Defender über eine Mitigationstechnik namens „Geschützte Prozesse“, die es immun gegen DoubleAgent macht, obwohl dies nicht exklusiv ist (ESET wendet sie auf seine kritischen Prozesse an).