image

Driverlek in producten Paragon Software gebruikt bij ransomware-aanvallen

maandag 3 maart 2025, 10:15 door Redactie, 2 reacties

Criminelen maken actief gebruik van een kwetsbaarheid in een driver van verschillende producten van Paragon Software voor het uitvoeren van ransomware-aanvallen, waarbij het niet nodig is dat aangevallen organisaties de software geïnstalleerd hebben, zo laat Microsoft aan het CERT Coordination Center (CERT/CC) van de Carnegie Mellon Universiteit weten.

Via het beveiligingslek, aangeduid als CVE-2025-0289, kan een aanvaller die al toegang tot het systeem heeft zijn rechten verhogen tot die van SYSTEM en zo volledige controle over het systeem krijgen. Met SYSTEM-rechten is het bijvoorbeeld mogelijk om aanwezige beveiligingssoftware uit te schakelen. De kwetsbaarheid bevindt zich in de driver van Paragon Software die door Microsoft gesigneerd is. De driver wordt gebruikt door Paragon Hard Disk Manager, Paragon Partition Manager, Paragon Backup & Recovery, Paragon Drive Copy, Paragon Disk Wiper en Paragon Migrate OS to SSD.

Zodra aanvallers toegang tot een systeem hebben kopiëren ze de kwetsbare driver om hun rechten te verhogen. Dit wordt ook een Bring Your Own Vulnerable Driver (BYOVD) aanval genoemd. Paragon Software heeft inmiddels een nieuwe driver als security patch beschikbaar gemaakt en roept klanten op die te installeren. Klanten die de patch niet installeren kunnen bepaalde functies van de software niet meer gebruiken, omdat de kwetsbare driver sinds 28 februari door Microsoft op Windowssystemen wordt geblokkeerd.

Reacties (2)
Vandaag, 10:49 door Anoniem
Dat Paragon Software een fout in hun driver heeft kan gebeuren.
Maar dat Windows zulke drivers blindelings installeert is toch echt wel een stukje erger in mijn opinie.
Windows zou gewoon moeten vragen voordat het onbekende drivers inlaad.
Vandaag, 15:38 door linuxpro
Door Anoniem: Dat Paragon Software een fout in hun driver heeft kan gebeuren.
Maar dat Windows zulke drivers blindelings installeert is toch echt wel een stukje erger in mijn opinie.
Windows zou gewoon moeten vragen voordat het onbekende drivers inlaad.

Die fake beveiliging die je vraagt of je een driver iets wilt laten veranderen aan je systeem? Bedoel je die? Die waar iedereen ja op klikt omdat er anders iets niet werkt?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.