Hacker đang tích cực khai thác lỗ hổng trong trình điều khiển 'mhyprot2.sys'. Game thủ Genshin Impact cần cẩn trọng!
Phần mềm chống gian lận vô cùng quan trọng để duy trì tính công bằng của người chơi trong một tựa game multiplay. Tuy nhiên, một hacker đang sử dụng phần mềm chống gian lận có trên tựa game hiện đang phổ biến trên thị trường, Genshin Impact nhằm vô hiệu hoá phần mềm chống virus tạo nên cuộc tấn công ransomware. Driver/module được đặt tên là 'mhyprot2.sys' và được mô tả như một driver chống gian lận.
Nhà cung cấp phần mềm chống virus Trend Micro đã nhận được một báo cáo vào tháng 7 từ một người là nạn nhân của phần mềm tống tiền. Các nhà nghiên cứu của Trend Micro nhận thấy một trình điều khiển được ký mã có tên là 'mhyprot2.sys' có trong phần mềm chống gian lận của Genshin Impact. Driver này cho phép các cuộc tấn công ransomware sử dụng các lệnh Kernel để vô hiệu hoá các phần mềm chống virus.
Ngoài ra, hacker có thể thực hiện các lệnh Kernel mà không cần cài đặt Genshin Impact trên phần cứng. Và sau khi hacker có được quyền truy cập từ xa, module 'mhyprot2.sys' sẽ được chuyển ngay đến PC của nạn nhân.
Driver mhyprot2.sys được phát hiện đầu tiên vào vào tháng 8 năm 2020. Vào tháng 10 năm 2020, một người dùng GitHub thậm chí còn phát triển một kỹ thuật nhằm đưa ra bằng bằng chứng và chỉ ra cách driver này có thể bị lạm dụng để vô hiệu hoá các quy trình của hệ thống, bao gồm cả việc dừng hoạt động một phần mềm chống virus của Trung Quốc.
Nguy hiểm hơn, driver mhyprot2.sys cũng có chứng chỉ được ký mã hợp pháp, đồng nghĩa là driver này có thể được cài đặt trên các thiết bị Windows và được công nhận là một trình uy tín. Do đó, Trend Micro cảnh báo “module này rất dễ lấy và ai cũng có thể có được đến khi bị thu hồi".
Đáp lại báo cáo của Trend Micro, nhà phát triển miHoYo Genshin Impact đang trong quá trình đưa ra giải pháp khắc phục để giảm thiểu rủi ro cho game thủ của mình.
“Đội ngũ HoYoverse rất coi trọng vấn đề bảo mật thông tin. Chúng tôi hiện đang nghiên cứu trường hợp này và sẽ đưa ra giải pháp càng sớm càng tốt để bảo vệ an toàn cho người chơi và ngăn chặn khả năng lạm dụng chức năng chống gian lận. Chúng tôi sẽ thông báo cho bạn khi chúng tôi có thêm thông tin mới nhất."
Nhà nghiên cứu bảo mật Kevin Beaumont khuyên các quản trị viên có thể chống lại mối đe dọa này bằng cách chặn hàm băm "0466e90bf0e83b776ca8716e01d35a8a2e5f96d3" trên giải pháp bảo mật của họ cũng như chặn cả driver dễ bị tấn công 'mhyprot2.sys' .