近期,保險業者怡安(Aon)旗下的事件回應服務團隊 Stroz Friedberg 發現,駭客利用合法的 EDR(端點偵測與回應)代理程式安裝檔,繞過資安防護機制,成功部署勒索軟體 Babuk。這種手法被稱為「自帶安裝程式」(Bring Your Own Installer, BYOI),是對過往「自帶驅動程式」(Bring Your Own Driver, BYOVD)攻擊方式的變形。

駭客透過執行 EDR 安裝程式,觸發系統更新流程,暫時停用 EDR 服務,進而避開偵測與防竄改機制。研究人員指出,駭客可能利用本機升級、降級過程出現的弱點,繞過 EDR 系統的防護。

目前已知此手法針對 SentinelOne 的代理程式進行攻擊。SentinelOne 已發布緩解指引,建議企業啟用「線上批准」(Online Authorization)機制,審核所有升級或降級操作。

防禦建議與資安最佳實務

為防範此類利用合法工具繞過防護機制的攻擊手法,建議企業採取以下資安措施:

1. 強化 EDR 管理與部署策略

  • 啟用線上批准機制,確保代理程式升降級經過授權。
  • 嚴格控管安裝程式的執行權限,只允許特定使用者執行,防止濫用。
  • 設置 EDR 安裝行為的監控與告警,及早發現異常。

2. 系統安全與應用控制

  • 定期安裝系統與應用程式安全更新,修補已知漏洞。
  • 實施應用程式白名單機制,只允許經認可的程式執行。
  • 搭配防毒軟體、行為分析工具與 XDR 平台,提供多層次偵測能力。

3. 員工教育與資安流程

  • 定期進行資安教育訓練,提升對釣魚、社交工程攻擊的警覺。
  • 建立完整的資安事件回報與應變流程,確保異常活動即時處理。

參考資源:

歡迎填寫表單與我們聯繫>>立即聯絡

延伸閱讀

2026 東京員工旅遊|一起走過忙碌日常,也一起收藏美好回憶

鑫捷科技舉辦東京員工旅遊,感謝全體同仁長期以來的努力與付出。透過自由行方式探索東京、體驗在地文化,在忙碌工作之餘放鬆身心,留下珍貴的團隊回憶。

企業機房一定要淘汰嗎?地端、私有雲與公有雲的最佳配置策略

企業機房是否已經被雲端取代?本文解析地端機房、私有雲與公有雲的差異與適用情境,協助企業規劃最符合成本、資安與營運需求的 IT 架構策略。

企業私有雲與混合雲架構為什麼正在被重新評估?

企業為什麼開始重新評估私有雲與混合雲架構?本文從成本、資安、資料主權與虛擬化平台等角度,解析企業雲端策略轉變趨勢,以及 VMware、Proxmox VE 在現代 IT 架構中的角色。

VMware vs Proxmox VE 完整比較:企業虛擬化平台該如何選擇?

VMware 與 Proxmox VE 該如何選擇?本文從授權成本、HA 架構、備份能力、管理性與企業導入角度,完整比較兩大虛擬化平台差異,協助企業重新評估未來虛擬化策略。

成功案例

精密工業集團|資安日誌管理訂閱方案

精密工業集團導入資安日誌管理方案,提升事件追蹤與資安監控效率。

化工製造企業|高效能伺服器建置方案

化工製造企業導入高效能伺服器設備,提升系統效能與營運穩定性。

國際品牌企業|伺服器維護服務方案

國際品牌企業導入伺服器維護服務,提升系統穩定性與營運效率。

新能源科技企業|UPS電力備援建置方案

新能源科技企業導入UPS電力備援方案,提升設備穩定與營運安全性。

讓鑫捷科技幫助您推動企業數位轉型,提升企業效率與競爭力。
立即聯繫,獲得量身打造的資訊解決方案!