Microsoft Defender меняет правила игры: антивирусы больше не видят угрозы в ядре Windows
Группировки HoneyMyte и DeadLock превратили Microsoft Defender в соучастника атак, пряча бэкдоры в ядре Windows и перемещая шантаж в блокчейн. Традиционные антивирусы теряют эффективность, вынуждая бизнес переходить на XDR-платформы с поведенческим анализом и принципами нулевого доверия.
Группировка HoneyMyte научилась скрывать бэкдор CoolClient прямо в ядре Windows, маскируя его под процессы Microsoft Defender. Традиционные антивирусы больше не видят угрозу, так как злоумышленники используют легитимные системные имена и даже создают поддельные исключения в настройках защиты. Компании теряют контроль над своими серверами, потому что вредоносный код работает с теми же привилегиями, что и сама система безопасности.
Если антивирус доверяет процессу с именем «defender.exe», он автоматически перестает быть инструментом защиты и превращается в соучастника атаки.
Ситуация усугубляется появлением группировки DeadLock, которая перенесла инфраструктуру шантажа в блокчейн. Традиционные методы блокировки доменов и IP-адресов здесь бессильны, так как децентрализованная сеть не имеет единой точки отказа. Microsoft Defender вынужден менять стратегию: вместо поиска известных сигнатур система теперь полагается на поведенческий анализ и защиту целостности данных. Эксперты рекомендуют активировать режим блокировки в EDR и включить защиту от изменений (tamper protection), чтобы злоумышленники не могли отключить службы безопасности.
Как меняется тактика защиты от скрытых угроз
Раньше достаточно было обновить базы сигнатур, чтобы остановить вирус. Сейчас угрозы эволюционировали до уровня системных компонентов. Группа Storm-2945, например, атакует через гостевые Wi-Fi сети, используя троян CornFlake, который маскируется под обновление Windows. Microsoft Defender уже настроен на выявление таких сценариев, но это требует от администраторов активного использования готовых запросов для поиска индикаторов компрометации. Пассивное ожидание срабатывания алертов больше не работает.
Ключевые изменения в подходах к защите:
- Отказ от слепого доверия именам: Процесс, названный «defender.exe», не гарантирует безопасность. Необходимо проверять цифровые подписи и хеши файлов.
- Приоритет поведенческому анализу: Системы должны блокировать подозрительные действия (например, запуск PsExec через WMI), даже если файл подписан легитимно.
- Защита от изменений: Включение функции tamper protection становится обязательным, чтобы предотвратить отключение антивируса изнутри системы.
- Контроль доступа к папкам: Функция контролируемого доступа (Controlled Folder Access) критична для защиты резервных копий от шифровальщиков.
Даже легитимное ПО может стать вектором атаки, как показал случай с программой Procolored. Microsoft Defender обнаружил вредоносный код в загрузочной зоне продукта, что позволило компании оперативно выпустить исправление. Это подтверждает: встроенные средства защиты способны выявлять угрозы там, где сторонние решения могут ошибиться или пропустить атаку. Однако, как показал пример с уязвимостью в Windows Explorer, где отключили предпросмотр файлов для защиты NTLM-хешей, Microsoft иногда вынуждена жертвовать удобством ради безопасности. Пользователям теперь приходится вручную разблокировать файлы, что замедляет работу, но предотвращает утечку учетных данных.
Переход к защите на уровне ядра и поведенческому анализу означает, что безопасность теперь строится не на том, что «хорошо», а на том, что «неправильно».
Для бизнеса это означает смену парадигмы. Компании вроде Ferrari Group уже внедряют XDR (распределенную защиту конечных точек) как обязательное требование для поставщиков, понимая, что слабое звено в цепочке поставок может привести к краже данных. В условиях, когда хакеры используют легитимные инструменты для атак, единственная надежда — это комплексный мониторинг, который не доверяет ничему по умолчанию.
Если злоумышленники продолжат использовать легитимные процессы для маскировки, а блокировка доменов останется неэффективной против блокчейн-инфраструктуры, то к концу 2026 года рынок увидит массовый отказ от традиционных антивирусов в пользу систем, работающих исключительно на принципах нулевого доверия (Zero Trust). Это приведет к росту затрат на внедрение и поддержку таких решений, но альтернативы не останется: старые методы защиты уже не справляются с угрозами, которые живут внутри ядра системы.
🤖 Сводка сформирована на основе фактов из Календаря и обновляется при поступлении новых данных.
📅 Последнее обновление сводки: 24 августа 2026.