🔒 פגיעות חמורה ב-SentinelOne: מתקפת BYOI מאפשרת עקיפה של מערכות EDR 🔥

🔒 פגיעות חמורה ב-SentinelOne: מתקפת BYOI מאפשרת עקיפה של מערכות EDR 🔥

חוקרי אבטחה חשפו מתקפה חדשה ומדאיגה על מערכות SentinelOne, אחת הפלטפורמות המובילות בתחום ה-EDR (Endpoint Detection and Response).
המתקפה מבוססת על טכניקה מוכרת בשם "BYOI" – Bring Your Own Installer, במסגרתה תוקפים מנצלים מתקינים לגיטימיים של תוכנות נפוצות כדי להריץ קוד זדוני – מבלי להיתפס על ידי מערכות ההגנה.

👾 התוקפים משתמשים בקובצי התקנה של תוכנות אמיתיות (כמו Notepad++ או Microsoft Teams) תוך שתילה חכמה של קוד עוין בתוך קבצי DLL.
📉 תהליך זה עוקף את סריקות ה-EDR מאחר שהמערכת "סומכת" על ההתקנה הרשמית.

מה זה אומר עבורך?

  • 🔍 חשוב להקפיד על ניטור עמוק גם של תהליכים לגיטימיים לכאורה.
  • 🧰 שקול שילוב פתרונות נוספים כמו XDR וניתוח התנהגות (UEBA).
  • 🛑 אל תסתמך רק על חתימות – יש צורך בזיהוי מבוסס הקשר ודפוס.

📝 SentinelOne עדכנה את המוצר שלה עם זיהוי לפעילות מסוג זה, אך המתקפה ממחישה כמה מתוחכמות נהיות שיטות ההתחמקות של התוקפים.

📎 קרדיט: Dark Reading
🔗 מקור: https://www.darkreading.com/vulnerabilities-threats/bring-your-own-installer-attack-sentinelone-edr

📸 קרדיט תמונה – Dan Nelson

דילוג לתוכן