New Ransomware Uses Malicious Driver to Disable Security Defenses(2026-07-11)
网络安全领域再次敲响警钟。一种新型勒索软件正在全球范围内活跃,它不再依赖传统的漏洞利用或鱼叉式钓鱼,而是通过加载一个恶意驱动程序,直接绕过并禁用操作系统的安全防御机制。这一技术演进,让传统端点防护方案面临前所未有的挑战。
攻击手法:驱动层面的“降维打击”
什么是恶意驱动攻击?
驱动程序是操作系统底层与硬件通信的桥梁,拥有极高的权限。这类勒索软件会先通过社会工程或软件供应链攻击进入目标系统,随后加载一个伪装成合法硬件驱动(例如显卡或网卡驱动)的恶意驱动文件。该驱动一旦被加载,即可获得“内核级”权限,直接关闭杀毒软件、防火墙甚至 Windows Defender 的高级保护功能。
攻击链拆解
- 初始访问:攻击者利用远程桌面协议(RDP)弱口令或已泄露的企业VPN凭据进入内网。
- 权限提升:利用合法签名但已被吊销的证书,为恶意驱动签名,使其顺利被系统加载。
- 防御规避:驱动加载后,向安全软件的进程发送“终止”指令,并修改系统注册表禁用安全服务。
- 加密与勒索:在无防御环境下,高速加密关键文件,最后部署勒索信。
真实案例:欧洲能源企业遭重创
2026年5月,一家位于德国的中型能源供应商遭到该勒索软件袭击。监控日志显示,攻击者在加密开始前3分钟内,磁盘阵列的I/O活动量激增至正常值的20倍。最终,该企业丢失了超过2TB的运营数据,被迫支付了约120万美元的赎金以恢复核心业务系统。
根据网络安全公司 CrowdStrike 的研究报告,2026年上半年,利用恶意驱动进行攻击的勒索案件同比增长了340%,其中制造业和医疗行业是主要目标。
防御建议:从技术到管理的四道防线
1. 开启驱动签名强制验证
- 在 Windows 组策略中启用“设备驱动签名强制验证”,拒绝任何未经微软签名或签名过期的驱动加载。
- 使用 Windows Defender Application Control(WDAC)白名单机制,仅允许批准的驱动运行。
2. 实施最小权限原则
- 为 IT 管理员使用独立的低权限账户执行日常操作,避免直接使用域管理员账户。
- 对 RDP 服务启用网络级身份验证(NLA)并限制访问 IP。
3. 部署行为检测工具
- 选择具备内核级行为监控的端点检测与响应(EDR)方案,而非仅依赖静态签名。
- 配置规则:当检测到某进程尝试关闭安全服务或加载未经验证的驱动时,立即触发警报并断开网络。
4. 离线备份与恢复演练
- 保持至少一份完全离线(不可修改)的备份,每周进行一次完整性校验。
- 每季度执行一次模拟中毒恢复测试,确保备份在真实场景下可用。
行动起来:现在就加固你的企业
新型勒索软件的演进速度远超多数企业的防护升级速度。建议立刻完成以下三步:
- 技术团队检查所有终端:确认是否已有未被禁用的过期驱动证书,并启用驱动签名验证策略。
- 修订安全预案:在应急响应流程中,新增针对“内核级恶意驱动”的专项处置步骤。
- 购买或更新保险:确认网络安全保险覆盖勒索软件赎金及数据恢复费用,并明确条款是否涵盖此类新型攻击。
立即向你的安全团队分享这篇文章,并安排一次内部安全审查。
免责声明:本文所描述的攻击技术仅供网络安全研究及防御参考,不鼓励任何形式的恶意行为。作者及平台不对因使用本文信息导致的任何直接或间接损失承担责任。请遵守所在地法律法规,并仅在合法授权的环境下进行安全测试。