O primeiro mês do ano terminou com uma dura crítica de um ex-engenheiro da Mozilla aos antivírus. Pouco depois, um engenheiro do Chrome adotou posição idêntica. E agora temos algo pior: a possibilidade de transformar os antivírus em malware. Isso é exatamente o que o pessoal da Cybellum fez com o DoubleAgent, um novo ataque que depende de uma ferramenta oficial da Microsoft e que vem em todas as versões do Windows desde o lançamento do XP.
O objetivo principal dos antivírus continua sendo o mesmo: proteger o usuário e seu computador. No entanto, as ameaças se multiplicaram e, na tentativa de cobrir todos os ângulos, seus responsáveis implementaram certas técnicas que muitos desenvolvedores criticam de ponta a ponta. Até a opinião dos usuários está bem dividida. O debate já não é sobre qual antivírus instalar, e agora se questiona diretamente sua utilidade. Os antivírus são considerados "elementos de confiança" em um sistema operacional, e se algo ou alguém comprometesse sua integridade, seria um desastre. Mais de uma vez vimos bancos de dados com bugs que declaravam arquivos de sistema como ameaças, deixando computadores fora de combate ao redor do globo. O que vem a seguir na lista? Tomar controle total do antivírus e usá-lo para tarefas maliciosas.
DoubleAgent: o ataque
Abramos espaço para o DoubleAgent, um ataque publicado pelo pessoal da Cybellum que pode ser usado em qualquer versão do Windows a partir do XP sobre um número significativo de antivírus. A história começa com uma ferramenta oficial chamada Microsoft Application Verifier. Seu trabalho é reforçar a segurança e verificar a integridade de aplicativos de terceiros, mas há um pequeno detalhe: o Application Verifier oferece certa margem de personalização em seus verificadores. O DoubleAgent aproveita essa personalização para realizar uma injeção de código sem que seja detectada ou bloqueada pelo antivírus e, como se não bastasse, a técnica tem permanência, ou seja, seus efeitos continuam lá mesmo após reiniciar a máquina.
Respostas e mitigação
Na Cybellum confirmam que o DoubleAgent precisa de privilégios elevados para ser executado, mas um agente malicioso com recursos suficientes poderia "encadear bugs" e obtê-los. Os dois vídeos mostram o DoubleAgent transformando Norton e Avira em ransomware. Felizmente, os desenvolvedores não ficaram de braços cruzados e já há novos patches a caminho. Ao mesmo tempo, o Windows Defender possui uma técnica de mitigação chamada "Processos Protegidos" que o torna imune ao DoubleAgent, embora não seja algo exclusivo (a ESET a aplica em seus processos críticos).