Группа вымогателей The Gentlemen, впервые зафиксированная в июле 2025 года, привлекла внимание специалистов по информационной безопасности использованием ранее неизвестной уязвимости в драйвере стороннего разработчика. В ходе инцидента, расследованного компанией Expel в начале апреля 2025 года, злоумышленники применили вредоносное средство для отключения системы класса EDR (обнаружения и реагирования на конечных точках) непосредственно перед развертыванием программы-вымогателя. Ключевым элементом атаки стала техника BYOVD (bring your own vulnerable driver), при которой злоумышленники загружают в систему собственный уязвимый драйвер, чтобы получить доступ к ядру операционной системы.
Описание
Как выяснили исследователи, группа The Gentlemen эксплуатировала уязвимость в драйвере ktapi.sys, входящем в состав набора API компании Kontron. Этот драйвер предназначен для работы со специализированным оборудованием и использует интерфейс IOCTL, через который пользовательские процессы могут взаимодействовать с ядром. Разработчики драйвера не предусмотрели достаточных проверок входящих данных, что позволило злоумышленникам отображать произвольные области физической памяти в адресное пространство своего процесса. Получение доступа к физической памяти дало возможность читать и записывать данные ядра, а это, в свою очередь, открыло путь для отключения механизмов защиты операционной системы.
Предоставленный анализ Exploit-a показал, что его авторы применили цепочку сложных методов обхода современных средств защиты Windows. Сначала вредоносная программа сканировала физическую память в поисках собственной таблицы страниц PML4 (Page Map Level 4), необходимой для преобразования виртуальных адресов в физические. После обнаружения этой таблицы код получил возможность обращаться к адресам ядра напрямую. Далее эксплойт обошел Kernel Patch Protection (PatchGuard), не изменяя защищенные структуры напрямую, а перехватив указатели на функции системных вызовов Win32k.sys, которые не были защищены. Используя функции NtUserFrostCrashedWindow и NtUserSetGestureConfig, злоумышленники перенаправили их на собственный шеллкод, размещенный в пуле ядра.
Для обхода Supervisor Mode Access Prevention (SMAP) и Supervisor Mode Execution Prevention (SMEP) - аппаратных механизмов защиты, запрещающих ядру выполнять код из пользовательской памяти, - эксплойт задействовал разделяемую страницу KUSER_SHARED_DATA. Эта страница одновременно отображена в адресное пространство ядра и пользователя. Запись по адресу ядра этой страницы не вызывает срабатывания SMAP, а изменения мгновенно становятся видимыми из пользовательского режима. Таким образом, вредоносная программа получила возможность вызывать любые функции ядра по их виртуальным адресам с полными привилегиями.
Имея универсальный механизм вызова функций ядра, эксплойт начал последовательно завершать процессы EDR-продуктов. Для этого он использовал функции PsLookupProcessByProcessId, ObDereferenceObject и PsTerminateProcess, получая дескрипторы процессов и принудительно останавливая их. Поскольку вызовы выполнялись с правами ядра, защита Protected Process (защищенный процесс) не срабатывала. В список целей вошли процессы Windows Defender (MsMpEng.exe, MpDefenderCoreService.exe), продуктов ESET (eOPPMonitor.exe, EIConnector.exe, EHttpSrv.exe), Palo Alto Cortex XDR (cortex-xdr-payload.exe, cysandbox.exe и другие) и SentinelOne (SentinelAgent.exe, SentinelAgentWorker.exe, SentinelServiceHost.exe и более десяти дочерних процессов). Эксплойт работал в цикле, постоянно сканируя активные процессы и убивая подходящие по имени, что не давало EDR восстановиться.
Важно отметить, что уязвимый драйвер ktapi.sys ранее не фигурировал в публичных списках заблокированных драйверов и не был известен как вектор атаки. Исследователи Expel не смогли определить, как именно группа The Gentlemen получила этот драйвер и узнала о его уязвимости. На момент публикации в открытых источниках присутствовало лишь одно упоминание этого файла, причем без ссылки для скачивания.
В качестве мер защиты специалисты рекомендуют несколько подходов. Прежде всего, корпорация Microsoft в обновлении для Windows 11 версии 25H2 и Windows Server 2025 (сборка 26100.32690) отключила поддержку кросс-сертификации драйверов, что блокирует загрузку миллионов устаревших и потенциально уязвимых драйверов. Драйвер ktapi.sys относится к legacy (устаревшим) кросс-подписанным драйверам, поэтому на обновленных системах его загрузка была бы автоматически отклонена. Кроме того, включение виртуализации на основе безопасности (VBS) с функцией целостности памяти предотвратило бы данный эксплойт, так как технология kCFG (контроль потока управления ядра) не позволила бы выполнить шеллкод в пуле ядра. Встроенный список блокировки уязвимых драйверов (Vulnerable Driver Blocklist) обновляется всего два раза в год и не включает ktapi.sys, поэтому полагаться только на него не стоит.
Наиболее надёжной защитой является Windows Defender Application Control (WDAC) - система контроля приложений, позволяющая создавать белые списки разрешённых драйверов на основе издателя, хеша или имени файла. При правильной настройке WDAC сводит поверхность атаки BYOVD практически к нулю. Для систем на более старых версиях Windows единственным выходом остаётся добавление сигнатур драйвера ktapi.sys и эксплойта was.exe в правила обнаружения.
BYOVD продолжает оставаться серьёзной угрозой для предприятий, позволяя злоумышленникам отключать современные системы защиты за считанные секунды. Даже использование последней версии Windows со всеми включёнными средствами защиты не даёт полной гарантии. Expel намерена продолжать поиск и публикацию данных о новых уязвимых драйверах и способах их эксплуатации, чтобы помочь сообществу специалистов по безопасности своевременно выявлять подобные атаки.
Индикаторы компрометации
SHA256
- 7ee17efef04bb7c9de90d5210263ed6993f867e5a11f86e65e3bb1362c7de237
- 9ca9432b0d29204cb5420a1a6b01533d4552130c2a8a5ecd7837efadefb4a046
- c277ae5a4dd62f51de5278790796cd2700de7f77ea17762e97729f27872d076b
Vulnerable driver vendor’s digital signature serial number
- 11 21 24 89 1F 00 67 8B 52 F9 3B 9C 37 5B D8 91 3A 62