चेक पॉइंट रिसर्च ने एक गंभीर सुरक्षा खामी का खुलासा किया है जहाँ माइक्रोसॉफ्ट डिफेंडर का अपना 'BTR.sys' ड्राइवर विंडोज सिस्टम पर हमला करने के लिए इस्तेमाल किया जा सकता है। यह तकनीक किसी सॉफ्टवेयर बग के बिना ही कर्नेल-स्तर पर फाइलों को डिलीट करने में सक्षम है।

  • माइक्रोसॉफ्ट डिफेंडर का BTR.sys ड्राइवर सुरक्षा सॉफ्टवेयर को हटाने के लिए इस्तेमाल किया जा सकता है।
  • यह हमला विंडोज 7 से लेकर विंडोज 11 (25H2) तक के सभी वर्जन को प्रभावित करता है।
  • इसमें किसी बाहरी ड्राइवर या सॉफ्टवेयर बग की आवश्यकता नहीं होती है।

साइबर सुरक्षा फर्म Check Point Research ने एक चौंकाने वाला खुलासा किया है कि माइक्रोसॉफ्ट डिफेंडर का अपना ही एक वैध रूप से हस्ताक्षरित (digitally signed) ड्राइवर, जिसे BTR.sys (Boot Time Removal Tool) कहा जाता है, सिस्टम की सुरक्षा को ही खत्म करने के लिए इस्तेमाल किया जा सकता है। यह तकनीक हमलावरों को विंडोज सिस्टम पर कर्नेल-स्तर (kernel-level) के ऑपरेशन करने की अनुमति देती है, जिससे वे अन्य सुरक्षा सॉफ्टवेयरों को पूरी तरह से मिटा सकते हैं।

तकनीक कैसे काम करती है?

सबसे खतरनाक बात यह है कि इस हमले के लिए किसी बाहरी दुर्भावनापूर्ण ड्राइवर या किसी सॉफ्टवेयर की खामी (exploit) का उपयोग करने की आवश्यकता नहीं है। हमलावर केवल माइक्रोसॉफ्ट के अपने वैध ड्राइवर का उपयोग करके रजिस्ट्री और फाइलों में बदलाव कर सकते हैं। चूँकि यह ड्राइवर बूट प्रक्रिया के दौरान सक्रिय होता है, इसलिए इसे पारंपरिक एंटी-वायरस सॉफ़्टवेयर द्वारा पकड़ना लगभग असंभव है।

Why This Matters

BozokMedia विश्लेषण से पता चलता है कि यह घटना 'Bring Your Own Vulnerable Driver' (BYOVD) हमलों का एक उन्नत रूप है, जहाँ हमलावर वैध लेकिन खतरनाक क्षमता वाले टूल्स का उपयोग करते हैं। यह दर्शाता है कि केवल डिजिटल हस्ताक्षर होना सुरक्षा की गारंटी नहीं है, क्योंकि यदि ड्राइवर में अत्यधिक अधिकार (permissions) दिए गए हैं, तो वह स्वयं एक हथियार बन सकता है।

यह हमला विंडोज इकोसिस्टम की बुनियादी वास्तुकला पर सवाल उठाता है क्योंकि यहाँ सुरक्षा उपकरण ही सुरक्षा में सेंध लगाने का जरिया बन रहे हैं।

यह भेद्यता Windows 7 से लेकर नवीनतम Windows 11 25H2 तक के सभी संस्करणों पर लागू होती है। यह हमलावरों को सिस्टम के सबसे गहरे स्तर, यानी कर्नेल पर नियंत्रण प्रदान करता है, जिससे वे सुरक्षा प्रोटोकॉल को पूरी तरह से निष्क्रिय कर सकते हैं।

ऐतिहासिक पृष्ठभूमि

पिछले कुछ वर्षों में, 'Bring Your Own Vulnerable Driver' (BYOVD) हमलों में भारी वृद्धि देखी गई है। हमलावर अक्सर वैध हार्डवेयर ड्राइवरों का उपयोग करते हैं जिनमें खामियां होती हैं, ताकि वे सुरक्षा सॉफ़्टवेयर को बायपास कर सकें। माइक्रोसॉफ्ट डिफेंडर का मामला इस प्रवृत्ति को एक नए और अधिक जटिल स्तर पर ले जाता है।

Did You Know?: कर्नेल-स्तर का हमला सिस्टम के सबसे संवेदनशील हिस्से पर होता है, जिसे 'Ring 0' कहा जाता है, जहाँ से ऑपरेटिंग सिस्टम का पूरा नियंत्रण मिलता है।

Frequently Asked Questions

प्रश्न 1: क्या मुझे तुरंत अपना विंडोज अपडेट करना चाहिए?
उत्तर: हाँ, माइक्रोसॉफ्ट को इस तरह के जोखिमों को कम करने के लिए सुरक्षा पैच जारी करने चाहिए।

प्रश्न 2: क्या यह केवल विंडोज 11 के लिए है?
उत्तर: नहीं, यह विंडोज 7 से लेकर विंडोज 11 के नवीनतम वर्जन तक सभी को प्रभावित करता है।