De eerste maand van het jaar ging voorbij met felle kritiek van een voormalig Mozilla-ingenieur op antivirussoftware. Kort daarna sloot een Chrome-ingenieur zich aan bij hetzelfde standpunt. Nu is er iets ergers: de mogelijkheid om antivirus in malware te veranderen. Dat is precies wat de mensen van Cybellum hebben gedaan met DoubleAgent, een nieuwe aanval die afhankelijk is van een officieel Microsoft-hulpmiddel en die sinds de lancering van XP in elke versie van Windows zit.

DoubleAgent: de aanval die antivirus in malware verandert
DoubleAgent

Het hoofddoel van antivirus is nog steeds hetzelfde: de gebruiker en zijn computer beschermen. De bedreigingen zijn echter toegenomen, en in een poging om alle aspecten te dekken, hebben de verantwoordelijken technieken geïmplementeerd die veel ontwikkelaars van top tot teen bekritiseren. Ook de mening van gebruikers is sterk verdeeld. Het debat gaat niet langer over welke antivirus je moet installeren, maar nu wordt het nut ervan rechtstreeks in twijfel getrokken. Antivirusprogramma's worden beschouwd als “vertrouwde elementen” in een besturingssysteem, en als iets of iemand de integriteit ervan zou compromitteren, zou dat een ramp zijn. We hebben al meer dan eens databases met bugs gezien die systeembestanden als bedreigingen markeerden, waardoor computers over de hele wereld buiten gevecht werden gesteld. Wat is het volgende op de lijst? Volledige controle over de antivirus overnemen en deze voor kwaadaardige doeleinden gebruiken.

Maak plaats voor DoubleAgent, een aanval die is gepubliceerd door de mensen van Cybellum en die kan worden gebruikt op elke Windows-versie vanaf XP op een aanzienlijk aantal antivirusprogramma's. Het verhaal begint met een officieel hulpmiddel genaamd Microsoft Application Verifier. Het werk ervan is het versterken van de beveiliging en het controleren van de integriteit van door derden gemaakte applicaties, maar er is een klein detail: Application Verifier biedt enige mate van aanpassing in de verificatieprogramma's. DoubleAgent gebruikt die aanpassing om een code-injectie uit te voeren zonder dat deze door de antivirus wordt gedetecteerd of geblokkeerd. En alsof dat nog niet genoeg is, heeft de techniek persistentie, wat betekent dat de effecten ervan aanwezig blijven, zelfs na een herstart van de computer.

Cybellum bevestigt dat DoubleAgent verhoogde rechten nodig heeft om te worden uitgevoerd, maar een kwaadaardige actor met voldoende middelen zou “bugs aan elkaar kunnen rijgen” en die verkrijgen. De twee video's laten zien hoe DoubleAgent Norton en Avira in ransomware verandert. Gelukkig hebben de ontwikkelaars niet stilgezeten en zijn er al nieuwe patches onderweg. Tegelijkertijd heeft Windows Defender een mitigerende techniek genaamd “beschermde processen” die het immuun maakt voor DoubleAgent, hoewel dit niet exclusief is (ESET past dit toe in zijn kritieke processen).

Officiële aankondiging: