近期,保險業者怡安(Aon)旗下的事件回應服務團隊 Stroz Friedberg 發現,駭客利用合法的 EDR(端點偵測與回應)代理程式安裝檔,繞過資安防護機制,成功部署勒索軟體 Babuk。這種手法被稱為「自帶安裝程式」(Bring Your Own Installer, BYOI),是對過往「自帶驅動程式」(Bring Your Own Driver, BYOVD)攻擊方式的變形。

駭客透過執行 EDR 安裝程式,觸發系統更新流程,暫時停用 EDR 服務,進而避開偵測與防竄改機制。研究人員指出,駭客可能利用本機升級、降級過程出現的弱點,繞過 EDR 系統的防護。

目前已知此手法針對 SentinelOne 的代理程式進行攻擊。SentinelOne 已發布緩解指引,建議企業啟用「線上批准」(Online Authorization)機制,審核所有升級或降級操作。

防禦建議與資安最佳實務

為防範此類利用合法工具繞過防護機制的攻擊手法,建議企業採取以下資安措施:

1. 強化 EDR 管理與部署策略

  • 啟用線上批准機制,確保代理程式升降級經過授權。
  • 嚴格控管安裝程式的執行權限,只允許特定使用者執行,防止濫用。
  • 設置 EDR 安裝行為的監控與告警,及早發現異常。

2. 系統安全與應用控制

  • 定期安裝系統與應用程式安全更新,修補已知漏洞。
  • 實施應用程式白名單機制,只允許經認可的程式執行。
  • 搭配防毒軟體、行為分析工具與 XDR 平台,提供多層次偵測能力。

3. 員工教育與資安流程

  • 定期進行資安教育訓練,提升對釣魚、社交工程攻擊的警覺。
  • 建立完整的資安事件回報與應變流程,確保異常活動即時處理。

參考資源:

歡迎填寫表單與我們聯繫>>立即聯絡

延伸閱讀

微軟正式終止支援 Windows 10

微軟宣布自 2025 年 10 月 14 日起終止支援 Windows 10,不再提供安全更新與技術支援。建議使用者盡快升級至 Windows 11,以享受更強的安全防護、AI 整合與系統效能提升;企業可透過延長安全性更新計畫暫時維持防護。

資安健檢方案|弱點掃描、滲透測試年度專案優惠

鑫捷科技提供專業資安健檢方案,包含弱點掃描與滲透測試,並符合 ISO/IEC 27001 國際標準,協助企業提前發現漏洞、降低駭客入侵風險。年度/季度專案優惠中,立即洽詢!

面對LLM 記憶體瓶頸與兩大解法

面對大型語言模型(LLM)記憶體瓶頸,企業需掌握記憶體外擴與模型壓縮兩大方向。立即了解 AI 發展挑戰與因應策略,提升競爭優勢!

輕鬆導入ISO!TCSecure ISMS 管理系統,您的企業級資安管理平台

TCSecure ISMS 管理系統,協助企業高效導入並維護 ISO/IEC 27001 資訊安全管理系統。整合文件、資產與風險控管,簡化流程、降低成本,提升資訊透明度與合規效率,打造數位轉型與永續發展的資安基石。

成功案例

臺中市政府財政局|財產管理資訊系統更新案

我們進行系統架構優化、資料結構更新與使用者介面改版,並整合現有資料庫。系統更新後,使用單位操作更為直覺,並可即時掌握資產異動紀錄,提升公部門財產管理透明度與行政效率。

機械業領導品牌|防火牆年度維護專案

此服務涵蓋漏洞資料庫更新、即時威脅分析與原廠技術支援,並由鑫捷提供定期健檢與設定最佳化建議,有效提升整體防護等級。

精密電子企業|身分控管導入專案

該設備支援雙因子認證與 USB 型態部署,提升登入安全與企業資訊防護層級。我們並進行教育訓練與使用政策規劃,協助企業順利導入零信任架構的第一步。

知名飲料品牌|備援系統設備採購案

由鑫捷科技協助進行 RAID 設定、帳號權限管理與資料同步,並結合備份排程與異地備援建議,確保資料保全無虞,提升企業資料管理效率。

讓鑫捷科技幫助您推動企業數位轉型,提升企業效率與競爭力。
立即聯繫,獲得量身打造的資訊解決方案!