Антивирус можно обмануть не скрытностью, а слишком большим количеством данных

Антивирус можно обмануть не скрытностью, а слишком большим количеством данных

Исследователи описали новый класс атак на антивирусы, EDR и песочницы - Telemetry Complexity Attacks. Идея не в том, чтобы отключить защиту или спрятаться от сенсоров, а в том, чтобы перегрузить цепочку обработки телеметрии: сборщики событий, сериализаторы, базы данных и интерфейсы аналитиков. В результате вредоносная активность выполняется, но может не попасть в отчет или не отобразиться специалисту.

Метод строится на генерации специально подготовленной телеметрии. Программа рекурсивно создает дочерние процессы и формирует глубоко вложенные или слишком крупные структуры данных. Такие события давят на ограничения JSON/BSON, глубину вложенности, размер записей, сериализацию, хранение и визуализацию. Защитный агент может продолжать работать, но дальнейшая обработка данных начинает ломаться.

Авторы проверили подход на 12 коммерческих и open-source-решениях для анализа вредоносного ПО и endpoint detection and response. Семь продуктов дали сбой на разных стадиях телеметрического пайплайна: где-то отчеты обрезались, где-то записи не попадали в базу, где-то возникали ошибки сериализации, а где-то зависали панели аналитиков.

В двух случаях поставщики присвоили уязвимостям CVE - CVE-2025-61301 и CVE-2025-61303. Другие вендоры выпустили патчи или изменили конфигурации. Это показывает, что проблема не сводится к одному продукту: слабым местом может быть сама архитектура сбора и обработки данных безопасности.

Для защитников это неприятный сценарий. Многие системы строятся на предположении, что если сенсор увидел активность, она попадет в отчет и будет доступна аналитику. Telemetry Complexity Attacks ломают именно этот участок: данные формально собираются, но затем теряются, отбрасываются или становятся нечитаемыми. Значит, защищать нужно не только endpoint-агент, но и весь путь телеметрии - от сбора событий до базы, очередей, сериализации и интерфейса расследования.

похожие материалы

Стрелочка
Стрелочка
Мошенники начали блокировать iPhone подростков через iCloud
Мошенники начали блокировать iPhone подростков через iCloud

Мошенники используют новую схему против подростков с iPhone: по данным МВД, злоумышленники под разными предлогами просят несовершеннолетних войти на своем устройстве в чужую учетную запись iCloud, после чего блокируют телефон или планшет и требуют деньги за разблокировку.

«Любое умное устройство в вашей сети — это небольшой компьютер»: Сергей Полунин об уязвимости в роботах-пылесосах Shark
«Любое умное устройство в вашей сети — это небольшой компьютер»: Сергей Полунин об уязвимости в роботах-пылесосах Shark

Как сообщают в GBHackers, миллионы роботов-пылесосов Shark, имеющих подключение к интернету, уязвимы для критической ошибки удалённого выполнения кода (RCE).

Управление конфигурациями как фундамент ИБ: эксперт Security Vision раскрыл принципы защиты от «дрейфа» настроек на основе реального опыта внедрения
Управление конфигурациями как фундамент ИБ: эксперт Security Vision раскрыл принципы защиты от «дрейфа» настроек на основе реального опыта внедрения

Как превратить разовые проверки безопасности в непрерывный процесс, который действительно защищает бизнес, а не просто формально закрывает требования регуляторов?