EDR-Freeze este o tehnică ce poate pune pe pauză soluții de securitate precum antivirusul și EDR-ul, practic adormindu-le. Funcționează prin abuzarea unei componente standard din sistemul de operare Windows. Deși deocamdată este doar o demonstrație publică, tehnica este serioasă și, cel mai probabil, va fi preluată curând de atacatori. Miezul metodei constă în folosirea abuzivă a instrumentului de raportare a erorilor din Windows, considerat de încredere. Un atacator poate indica Windows-ului să creeze un „minidump” — o captură de memorie folosită la depanare — pentru un instrument de securitate, operațiune care îl îngheață temporar, după care poate manipula procesul astfel încât să rămână înghețat pe termen nedeterminat. Este deosebit de eficientă deoarece nu se bazează pe cod suspect pe care soluțiile de securitate l-ar semnala în mod normal; folosește o funcție nativă din Windows ca să neutralizeze chiar instrumentele menite să protejeze endpoint-urile companiei. Istoria arată că asemenea demonstrații se transformă rapid în arme puternice pentru infractorii cibernetici, ceea ce face din EDR-Freeze o amenințare reală care, aproape sigur, va fi folosită de grupările de ransomware și alte echipe de hackeri împotriva activelor organizaționale.

Această tehnică nu este un truc izolat, ci mai curând o evoluție recentă într-o lungă istorie de tactici de eschivare. Am văzut deja instrumente sofisticate, precum EDR-Kill-Shifter, folosite în atacuri reale pentru a opri soluțiile de securitate înainte ca ransomware-ul să cripteze fișierele companiei. În mod similar, atacatorii folosesc metode de tip „Bring Your Own Vulnerable Driver” (BYOVD), în care exploatează o componentă legitimă, dar defectuoasă, pentru a obține cel mai înalt nivel de control asupra unui sistem corporativ. Toate aceste metode exploatează același principiu de bază: întoarcerea împotriva sistemului a componentelor considerate de încredere. Fiecare sistem de operare are potențiale puncte slabe, mai ales unul la fel de complex precum Microsoft Windows. Chiar funcțiile care fac din Windows un instrument util pentru mediul enterprise pot fi întoarse împotriva lui de către hackeri. Asta înseamnă că va exista mereu riscul ca apărarea unui endpoint să fie ocolită de un atacator care înțelege cum să abuzeze funcțiile lui normale.

Existența unor tehnici precum EDR-Freeze subliniază un adevăr important: nu ne putem baza exclusiv pe soluțiile de securitate la nivel de endpoint. Chiar dacă sunt esențiale pentru protejarea activelor companiei, aceste instrumente nu reprezintă o soluție perfectă care oprește orice amenințare. O abordare pe straturi este necesară pentru o postură solidă de securitate în mediul enterprise. Imaginează-ți securitatea organizației ca pe o cuvertură din petice, unde fiecare petic e un tip diferit de protecție: platforma de protecție la endpoint, firewall-ul de rețea, politicile de control al accesului și instruirea de conștientizare în securitate. A te baza pe un singur „instrument mare” de securitate e ca și cum ai folosi o singură pătură — o ruptură și activele tale rămân expuse. În schimb, o cuvertură din petice rămâne trainică chiar dacă un petic se găurește. Dacă protecția unui endpoint e înghețată, celelalte straturi de securitate rămân acolo să protejeze rețeaua și datele. Aceasta este esența securității pe straturi: controale diferite lucrează împreună și construiesc o apărare mult mai robustă decât ar putea oferi vreodată un singur instrument. O arhitectură solidă de securitate la nivel de rețea este un strat critic, capabil să detecteze și să blocheze atacuri chiar și atunci când software-ul de pe un endpoint a fost neutralizat.

În concluzie, EDR-Freeze este un semnal serios pentru toți profesioniștii din securitate. Lumea securității cibernetice se schimbă permanent, iar noi nu ne putem permite să devenim comozi. Deși securitatea la nivel de endpoint este o componentă-cheie a oricărei strategii de apărare, ea nu este infailibilă. Trebuie să adoptăm o abordare pe straturi, înțelegând că multe controale care acționează concertat sunt mai bune decât unul singur. Combinând diferite tipuri de tehnologii și procese de securitate, putem construi o apărare mai puternică și mai rezilientă, mai bine pregătită pentru amenințările avansate cu care se confruntă organizațiile noastre acum și în viitor.

Autor: Alexey Shulenkov (Consultant în soluții pe securitate cibernetică, DAAC digital)

Pentru informații detaliate despre soluțiile noastre în domeniul securității cibernetice, vă invităm să vizitați pagina dedicată: Securitate cibernetică.

Distribuie articolul, alege platforma ta!
Published On: 23 septembrie 2025 / Categories: Noutăți, Blog, Blog Securitatea cibernetică / Tags: , /
Leave A Comment

Abonează-te și fii mereu la curent cu ultimele noutăți IT

Mereu în pas cu actualitatea!