
Большинство современных компьютеров под управлением Windows полагаются на Microsoft Defender как первую линию обороны от вредоносного ПО. С течением времени он превратился в способный и часто недооцененный антивирус, который блокирует широкий спектр угроз. Однако хакерская группа нашла способ злоупотребить законным драйвером настройки процессора Intel в атаке "Bring Your Own Vulnerable Driver" (BYOVD) для полного отключения Microsoft Defender.
Техника была замечена с середины июля 2025 года и уже используется в активных кампаниях вымогательства. Метод не основан на эксплуатации программной ошибки или доставке очевидно вредоносного файла. Вместо этого он использует устройственный драйвер Windows, предназначенный для обеспечения глубокого доступа к аппаратному обеспечению.
Давайте обсудим все, что вам нужно знать об атаке и о том, как остаться в безопасности.
Подпишитесь на мой БЕСПЛАТНЫЙ отчет CyberGuy, получите мои лучшие технические советы, срочные предупреждения о безопасности и эксклюзивные предложения прямо в вашу почту. Кроме того, вы получите мгновенный доступ к моему Ultimate Scam Survival Guide - бесплатно, когда вы подпишетесь на мою рассылку CYBERGUY.COM.

Как вирус-вымогатель Akira отключает Microsoft Defender
Группа вирус-вымогателей Akira разработала новый способ обхода средств безопасности, используя законный драйвер настройки процессора Intel под названием rwdrv.sys из инструмента тонкой настройки производительности ThrottleStop. Компания по безопасности GuidePoint Security говорит, что атакующие загружают этот драйвер для получения доступа к уровню ядра систем Windows, а затем устанавливают второй вредоносный драйвер, hlpdrv.sys, который изменяет реестровое значение DisableAntiSpyware через regedit.exe для отключения Microsoft Defender.
После отключения Defender атакующие могут запускать другие вредоносные программы незамеченными. GuidePoint утверждает, что этот метод был последовательно замечен в кампаниях Akira с середины июля.

Вирус-вымогатель Akira нацеливается на Microsoft Defender и VPN SonicWall
Эта же группа также связана с атаками на устройства SonicWall VPN. SonicWall заявила, что эти инциденты, вероятно, связаны с известной уязвимостью CVE-2024-40766, а не с новым нулевым днем. Компания рекомендует ограничивать доступ через VPN, включать многофакторную аутентификацию и отключать неиспользуемые учетные записи в качестве немедленной защиты.
Атаки Akira часто включают в себя кражу данных, настройку скрытого удаленного доступа и развертывание вирусов-вымогателей для шифрования файлов в организации. Эксперты по безопасности предупреждают, что фальшивые или похожие настоящим веб-сайты все чаще используются для распространения этих вредоносных инструментов.
Исследователи из GuidePoint опубликовали правило обнаружения YARA, а также имена файлов, имена служб, хэши SHA-256 и пути к файлам для помощи в идентификации этой активности. Они рекомендуют администраторам активно отслеживать эти индикаторы, применять фильтрацию и блокировку правил при появлении новых IoC, и загружать программное обеспечение только из официальных или проверенных источников.
Мы обратились к Microsoft за комментарием, но не получили ответа до нашего срока.

6 способов защитить себя от вируса-вымогателя Akira и подобных угроз
Атака на Microsoft Defender умна и опасна, но у вас есть средства защиты. Вот несколько советов, которые помогут вам оставаться в безопасности:
1) Используйте надежное антивирусное программное обеспечение
Даже при регулярных обновлениях системы Windows могут оставаться уязвимости, если встроенные механизмы защиты отключены. Мощное антивирусное программное обеспечение с защитой в реальном времени, мониторингом на уровне ядра и частыми обновлениями может обеспечить дополнительную безопасность. Лучший способ защитить себя от вредоносных ссылок, устанавливающих вредоносное ПО, и получив доступ к вашей личной информации, - установить надежное антивирусное программное обеспечение на все ваши устройства. Эта защита также поможет вам определять фишинговые электронные письма и мошеннические схемы с вымогательством, сохраняя вашу личную информацию и цифровые активы в безопасности.
Получите мои рекомендации лучших антивирусных программ 2025 года для ваших устройств Windows, Mac, Android и iOS на CyberGuy.com.
2) Ограничьте экспозицию
Многие атаки основаны на взаимодействии пользователей, таком как клик на подозрительную ссылку, загрузка компрометированного файла или монтирование ненадежного виртуального диска. Придерживайтесь известных веб-сайтов, избегайте открытия непрошенных вложений в электронной почте и используйте браузер с встроенными функциями безопасности (например, Microsoft Edge или Chrome с включенной безопасной навигацией).
3) Избегайте запуска неожиданных команд
Никогда не вставляйте или не запускайте команды (например, сценарии PowerShell), которые вы не понимаете или которые скопированы с произвольных веб-сайтов. Атакующие часто обманывают пользователей, заставляя их неосознанно запускать вредоносное ПО таким образом.
4) Обновляйте ваше программное обеспечение
Регулярно обновляйте операционную систему, браузеры и все программные приложения. Обновления часто включают патчи для уязвимостей безопасности, которые могут использовать вредоносные программы.
5) Используйте двухфакторную аутентификацию (2FA)
Включите 2FA на всех ваших учетных записях. Это добавляет дополнительный уровень безопасности, требуя второй формы верификации, что делает сложнее получить доступ злоумышленникам, даже если у них есть ваш пароль.
6) Инвестируйте в услуги удаления личных данных
Даже при сильной защите устройства ваша личная информация может быть раскрыта онлайн через брокеров данных и сайты поиска людей.
Ни одна служба не может гарантировать полное удаление ваших данных из интернета, но служба удаления данных - действительно разумный выбор. Они не дешевы, и такова же цена вашей конфиденциальности. Эти службы делают всю работу за вас, активно мониторят и систематически стирают вашу личную информацию с сотен веб-сайтов. Это то, что приносит мне уверенность и доказало свою эффективность в стирании вашей личной информации из интернета. Предельно сократив информацию, доступную нарушителям, вы уменьшаете риск того, что мошенники будут кросс-ссылаться данные из утечек с информацией, которую они могут найти в темных уголках сети, что делает их сложнее для целей.
Ознакомьтесь с моими лучшими предложениями для услуг удаления данных и получите бесплатное сканирование, чтобы узнать, не размещена ли уже ваша личная информация в сети, посетив Cyberguy.com. Получите бесплатное сканирование, чтобы узнать, не размещена ли уже ваша личная информация в сети: Cyberguy.com.
Основной вывод Курта
Уловка Akira показывает большую уязвимость в том, как Windows доверяет определенным инструментам. Драйвер, предназначенный для безопасной настройки процессора, в конечном итоге становится ключом к отключению безопасности. Поскольку он поступает из законного источника, Windows пропускает его без лишних вопросов. Мы обычно считаем, что хакеры всегда проникают извне. Здесь они уже внутри круга доверия, используя собственные правила системы.
Следует ли Microsoft предпринимать больше шагов для предотвращения отключения Defender группами вымогателей? Дайте нам знать, написав нам на Cyberguy.com.
Подпишитесь на мой БЕСПЛАТНЫЙ отчет CyberGuy, получите мои лучшие технические советы, срочные предупреждения о безопасности и эксклюзивные предложения прямо в вашу почту. Кроме того, вы получите мгновенный доступ к моему Ultimate Scam Survival Guide - бесплатно, когда вы присоединитесь к моей рассылке CYBERGUY.COM.
Авторские права 2025 CyberGuy.com. Все права защищены. Курт "Кибер-Гай" Кнутссон - награжденный технический журналист, который обожает технологии, оборудование и гаджеты, которые улучшают жизнь, с его вкладами для Fox News & FOX Business начиная с утра на "FOX & Friends". Есть вопрос по технике? Получите бесплатную рассылку КиберГая, поделитесь своим мнением, идеей для истории или комментарием на Cyberguy.com.
