近期,保險業者怡安(Aon)旗下的事件回應服務團隊 Stroz Friedberg 發現,駭客利用合法的 EDR(端點偵測與回應)代理程式安裝檔,繞過資安防護機制,成功部署勒索軟體 Babuk。這種手法被稱為「自帶安裝程式」(Bring Your Own Installer, BYOI),是對過往「自帶驅動程式」(Bring Your Own Driver, BYOVD)攻擊方式的變形。

駭客透過執行 EDR 安裝程式,觸發系統更新流程,暫時停用 EDR 服務,進而避開偵測與防竄改機制。研究人員指出,駭客可能利用本機升級、降級過程出現的弱點,繞過 EDR 系統的防護。

目前已知此手法針對 SentinelOne 的代理程式進行攻擊。SentinelOne 已發布緩解指引,建議企業啟用「線上批准」(Online Authorization)機制,審核所有升級或降級操作。

防禦建議與資安最佳實務

為防範此類利用合法工具繞過防護機制的攻擊手法,建議企業採取以下資安措施:

1. 強化 EDR 管理與部署策略

  • 啟用線上批准機制,確保代理程式升降級經過授權。
  • 嚴格控管安裝程式的執行權限,只允許特定使用者執行,防止濫用。
  • 設置 EDR 安裝行為的監控與告警,及早發現異常。

2. 系統安全與應用控制

  • 定期安裝系統與應用程式安全更新,修補已知漏洞。
  • 實施應用程式白名單機制,只允許經認可的程式執行。
  • 搭配防毒軟體、行為分析工具與 XDR 平台,提供多層次偵測能力。

3. 員工教育與資安流程

  • 定期進行資安教育訓練,提升對釣魚、社交工程攻擊的警覺。
  • 建立完整的資安事件回報與應變流程,確保異常活動即時處理。

參考資源:

歡迎填寫表單與我們聯繫>>立即聯絡

延伸閱讀

Google I/O 2025:Gemini 助攻 AI 開發

對企業而言,Gemini 不再只是實驗室中的模型,而是一項可部署、可控、可優化的 AI 引擎,能依據實際需求調整運算資源與模型輸出,提升產業數位轉型效率。對於正在尋求數位轉型、想提升產品競爭力或強化開發流程的企業與團隊來說,現在正是導入 AI 技術的最佳時機。

Google揭露駭客如何用AI強化社交工程攻擊

Google表示,駭客利用生成式AI提升社交工程攻擊效率,強化釣魚郵件、語音偽冒與身分偽裝,企業需了解AI在各攻擊階段的效益,有助於制定更有效的防禦策略,加強驗證機制與資安防護因應新型態威脅。

駭客濫用合法安裝程式繞過 EDR 防護

駭客透過執行 EDR 安裝程式,觸發系統更新流程,暫時停用 EDR 服務,進而避開偵測與防竄改機制。為防範此類利用合法工具繞過防護機制的攻擊手法,建議企業採取以下資安措施:強化 EDR 管理與部署策略、系統安全與應用控制、員工教育與資安流程。

【政府補助】企業資安風險評估與弱點掃描實務班

為協助企業IT人員掌握資安防護基礎,本課程將透過12小時的實體訓練,從理論到實作,深入剖析滲漏洞評估與弱點掃描的應用與技巧。

成功案例

向上國際|無線設備維護案

鑫捷協助完成續約流程並確保原廠技術支援不中斷,讓客戶能持續享有最新韌體更新與設備維修權益。透過我們的服務,客戶的無線網路環境得以維持在最佳狀態,保障日常營運順利無虞。

大東樹脂|無線網路設備專案

我們規劃最適佈建位置與線路配置,確保訊號涵蓋完整且穩定,成功建構高效無線網路環境,提升員工日常作業效率與數位協作能力,實現企業營運智慧化。

環隆科技|垃圾郵件年度維護案

鑫捷團隊協助完成部署與設定,其具備即時垃圾郵件過濾與病毒偵測功能,可大幅降低釣魚郵件與惡意附件風險,有效保障企業通訊安全與資料完整性。

鉅眾資產|年度無線網路維護案

根據現場需求規劃 AP 部署位置與設定參數,打造出高速、安全且穩定的無線環境,進一步提升辦公效率與用戶滿意度。

讓鑫捷科技幫助您推動企業數位轉型,提升企業效率與競爭力。
立即聯繫,獲得量身打造的資訊解決方案!