Антивирус можно обмануть не скрытностью, а слишком большим количеством данных
Исследователи описали новый класс атак на антивирусы, EDR и песочницы - Telemetry Complexity Attacks. Идея не в том, чтобы отключить защиту или спрятаться от сенсоров, а в том, чтобы перегрузить цепочку обработки телеметрии: сборщики событий, сериализаторы, базы данных и интерфейсы аналитиков. В результате вредоносная активность выполняется, но может не попасть в отчет или не отобразиться специалисту.
Метод строится на генерации специально подготовленной телеметрии. Программа рекурсивно создает дочерние процессы и формирует глубоко вложенные или слишком крупные структуры данных. Такие события давят на ограничения JSON/BSON, глубину вложенности, размер записей, сериализацию, хранение и визуализацию. Защитный агент может продолжать работать, но дальнейшая обработка данных начинает ломаться.
Авторы проверили подход на 12 коммерческих и open-source-решениях для анализа вредоносного ПО и endpoint detection and response. Семь продуктов дали сбой на разных стадиях телеметрического пайплайна: где-то отчеты обрезались, где-то записи не попадали в базу, где-то возникали ошибки сериализации, а где-то зависали панели аналитиков.
В двух случаях поставщики присвоили уязвимостям CVE - CVE-2025-61301 и CVE-2025-61303. Другие вендоры выпустили патчи или изменили конфигурации. Это показывает, что проблема не сводится к одному продукту: слабым местом может быть сама архитектура сбора и обработки данных безопасности.
Для защитников это неприятный сценарий. Многие системы строятся на предположении, что если сенсор увидел активность, она попадет в отчет и будет доступна аналитику. Telemetry Complexity Attacks ломают именно этот участок: данные формально собираются, но затем теряются, отбрасываются или становятся нечитаемыми. Значит, защищать нужно не только endpoint-агент, но и весь путь телеметрии - от сбора событий до базы, очередей, сериализации и интерфейса расследования.