近期,保險業者怡安(Aon)旗下的事件回應服務團隊 Stroz Friedberg 發現,駭客利用合法的 EDR(端點偵測與回應)代理程式安裝檔,繞過資安防護機制,成功部署勒索軟體 Babuk。這種手法被稱為「自帶安裝程式」(Bring Your Own Installer, BYOI),是對過往「自帶驅動程式」(Bring Your Own Driver, BYOVD)攻擊方式的變形。

駭客透過執行 EDR 安裝程式,觸發系統更新流程,暫時停用 EDR 服務,進而避開偵測與防竄改機制。研究人員指出,駭客可能利用本機升級、降級過程出現的弱點,繞過 EDR 系統的防護。

目前已知此手法針對 SentinelOne 的代理程式進行攻擊。SentinelOne 已發布緩解指引,建議企業啟用「線上批准」(Online Authorization)機制,審核所有升級或降級操作。

防禦建議與資安最佳實務

為防範此類利用合法工具繞過防護機制的攻擊手法,建議企業採取以下資安措施:

1. 強化 EDR 管理與部署策略

  • 啟用線上批准機制,確保代理程式升降級經過授權。
  • 嚴格控管安裝程式的執行權限,只允許特定使用者執行,防止濫用。
  • 設置 EDR 安裝行為的監控與告警,及早發現異常。

2. 系統安全與應用控制

  • 定期安裝系統與應用程式安全更新,修補已知漏洞。
  • 實施應用程式白名單機制,只允許經認可的程式執行。
  • 搭配防毒軟體、行為分析工具與 XDR 平台,提供多層次偵測能力。

3. 員工教育與資安流程

  • 定期進行資安教育訓練,提升對釣魚、社交工程攻擊的警覺。
  • 建立完整的資安事件回報與應變流程,確保異常活動即時處理。

參考資源:

歡迎填寫表單與我們聯繫>>立即聯絡

延伸閱讀

企業OT資安防護研討會|Fortinet智慧防護策略 打造更安全的智慧製造環境

鑫捷科技攜手Fortinet與Westcon-Comstor舉辦【企業OT資安防護研討會】,分享最新OT資安挑戰與Fortinet防護方案,協助企業打造更安全的智慧製造環境。

微軟正式終止支援 Windows 10

微軟宣布自 2025 年 10 月 14 日起終止支援 Windows 10,不再提供安全更新與技術支援。建議使用者盡快升級至 Windows 11,以享受更強的安全防護、AI 整合與系統效能提升;企業可透過延長安全性更新計畫暫時維持防護。

資安健檢方案|弱點掃描、滲透測試年度專案優惠

鑫捷科技提供專業資安健檢方案,包含弱點掃描與滲透測試,並符合 ISO/IEC 27001 國際標準,協助企業提前發現漏洞、降低駭客入侵風險。年度/季度專案優惠中,立即洽詢!

面對LLM 記憶體瓶頸與兩大解法

面對大型語言模型(LLM)記憶體瓶頸,企業需掌握記憶體外擴與模型壓縮兩大方向。立即了解 AI 發展挑戰與因應策略,提升競爭優勢!

成功案例

林鐵第2代票務系統建置與資安強化工程

鑫捷科技承接林鐵第2代票務系統建置,完成售票、網訂、MPOS與TVM等功能優化,並導入資安強化、資料備援與整體系統移轉,提升旅客服務與營運韌性。

電子製造企業|防毒授權續約與擴充專案

電子製造企業與鑫捷科技合作續約防毒授權專案,強化端點安全防護與管理效率。

知名科技服務企業|防火牆與網通維護專案

知名科技服務企業與鑫捷科技合作執行防火牆與網通維護,強化網路效能與資訊安全防護。

工業製造企業|產線網路架構建置與資安升級

工業製造企業委託鑫捷科技建置產線網路環境,優化連線品質並提升生產穩定性。

讓鑫捷科技幫助您推動企業數位轉型,提升企業效率與競爭力。
立即聯繫,獲得量身打造的資訊解決方案!