חוקרי אבטחה חשפו מתקפה חדשה ומדאיגה על מערכות SentinelOne, אחת הפלטפורמות המובילות בתחום ה-EDR (Endpoint Detection and Response).
המתקפה מבוססת על טכניקה מוכרת בשם "BYOI" – Bring Your Own Installer, במסגרתה תוקפים מנצלים מתקינים לגיטימיים של תוכנות נפוצות כדי להריץ קוד זדוני – מבלי להיתפס על ידי מערכות ההגנה.
👾 התוקפים משתמשים בקובצי התקנה של תוכנות אמיתיות (כמו Notepad++ או Microsoft Teams) תוך שתילה חכמה של קוד עוין בתוך קבצי DLL.
📉 תהליך זה עוקף את סריקות ה-EDR מאחר שהמערכת "סומכת" על ההתקנה הרשמית.
מה זה אומר עבורך?
- 🔍 חשוב להקפיד על ניטור עמוק גם של תהליכים לגיטימיים לכאורה.
- 🧰 שקול שילוב פתרונות נוספים כמו XDR וניתוח התנהגות (UEBA).
- 🛑 אל תסתמך רק על חתימות – יש צורך בזיהוי מבוסס הקשר ודפוס.
📝 SentinelOne עדכנה את המוצר שלה עם זיהוי לפעילות מסוג זה, אך המתקפה ממחישה כמה מתוחכמות נהיות שיטות ההתחמקות של התוקפים.
📎 קרדיט: Dark Reading
🔗 מקור: https://www.darkreading.com/vulnerabilities-threats/bring-your-own-installer-attack-sentinelone-edr
📸 קרדיט תמונה – Dan Nelson


