RACK911 Labs'i teadlased pea kõik Windowsi, Linuxi ja macOSi viirusetõrje paketid on olnud haavatavad ründe vastu, mis manipuleerib finišitingimustega (race conditions) failide kustutamise ajal, milles on tuvastatud pahavara.
Rünnaku teostamiseks on vajalik laadida üles fail, mida viirusetõrje tuvastab pahavarana (nt saab kasutada testimistigi), ja teatud aja pärast, pärast pahavara tuvastamist viirusetõrje poolt, kuid vahetult enne kustutamisfunktsiooni kutsumist, asendada kausta sümboolne link. Windowsis saavutatakse sama efekti saavutamiseks kausta asendamine ühenduspunktiga (directory junction). Probleem on selles, et peaaegu kõik viirusetõrjed ei kontrollinud sümboolseid linke korralikult ja arvasid, et nad eemaldavad pahavara faili, kustutades faili kaustast, millele sümboolne link osutab.
Linuxis ja macOSis on näidatud, kuidas sellisel viisil võib privileege mitte omav kasutaja kustutada /etc/passwd või mis tahes muu süsteemifaili, ning Windowsis DDL-raamatukogu ise viirusetõrje toimimise blokeerimiseks (Windowsis on rünnak piiratud ainult failide kustutamisega, mida hetkel ei kasuta teised rakendused). Näiteks võib ründaja luua kausta „exploit” ja laadida sinna fail EpSecApiLib.dll koos testimise signatuuriga viirusest, seejärel enne kustutamist asendada kaust „exploit” lingiga „C:\Program Files (x86)\McAfee\Endpoint Security\Endpoint Security Platform”, mis toob kaasa raamatukogu EpSecApiLib.dll kustutamise viirusetõrje kaustast. Linuxis ja macOSis saab sarnast tehnikat kasutada ka kausta asendamisega lingiga „/etc”.
#!/bin/sh
rm -rf /home/user/exploit ; mkdir /home/user/exploit/
wget -q https://www.eicar.org/download/eicar.com.txt -O /home/user/exploit/passwd
while inotifywait -m “/home/user/exploit/passwd” | grep -m 5 “OPEN”
do
rm -rf /home/user/exploit ; ln -s /etc /home/user/exploit
done

Veelgi enam, paljude Linuxi ja macOSi viirusetõrjete puhul on tuvastatud ettemääratud failinimede kasutamine ajutiste failide töötlemisel kaustades /tmp ja /private/tmp, mis võiks olla kasutatud privileegide tõstmiseks kuni root kasutajani.
Käesolevaks ajaks on probleemid enamiku tarnijate poolt kõrvaldatud, kuid tähelepanuväärne on, et esimesed teated probleemi kohta saadeti tootjatele juba sügisel 2018. Kuigi mitte kõik tootjad ei ole välja andnud uuendusi, oli neil remondiks aega vähemalt 6 kuud, ja RACK911 Labs arvab, et nad on nüüd õigustatud haavatavustest teavitama. RACK911 Labs on pikka aega tegelenud haavatavuste avastamisega, kuid nad ei oodanud, et viirusetõrjete tööstuse kolleegidega töötamine osutub nii keeruliseks uuenduste väljalaskmise venimise ja turvaprobleemide kiire kõrvaldamise vajaduse ignoreerimise tõttu.
Probleemile nakatunud tooted (tasuta viirusetõrje pakett ClamAV ei ole nimekirjas):
- Linux
- BitDefender GravityZone
- Comodo Endpoint Security
- Eset File Server Security
- F-Secure Linux Security
- Kaspersy Endpoint Security
- McAfee Endpoint Security
- Sophos Anti-Virus for Linux
- Windows
- Avast Free Anti-Virus
- Avira Free Anti-Virus
- BitDefender GravityZone
- Comodo Endpoint Security
- F-Secure Computer Protection
- FireEye Endpoint Security
- Intercept X (Sophos)
- Kaspersky Endpoint Security
- Malwarebytes for Windows
- McAfee Endpoint Security
- Panda Dome
- Webroot Secure Anywhere
- macOS
- AVG
- BitDefender Total Security
- Eset Cyber Security
- Kaspersky Internet Security
- McAfee Total Protection
- Microsoft Defender (BETA)
- Norton Security
- Sophos Home
- Webroot Secure Anywhere
Allikas: opennet.ru
