Hulumtuesit nga kompania RACK911 Labs se pothuajse të gjithë paketat antivirus për Windows, Linux dhe macOS ishin të kërcënuara nga sulmet që manipulojnë gjendjen e garës (race conditions) gjatë fshirjes së skedarëve që përmbajnë software keqdashës.
Për të kryer një sulm, është e nevojshme të shkarkohet një skedar që antivirusit i duket si keqdashës (p.sh., mund të përdoret një nënshkrim testimi), dhe pas një kohe të caktuar, pasi antivirusit i ka zbuluar skedarin e keqdashës, por para se të thirret funksioni për fshirjen e tij, të zëvendësohet katalogu me një lidhje simbolike. Në Windows, për të arritur të njëjtin efekt, bëhet zëvendësimi i katalogut përmes një pikë lidhjeje (directory junction). Problemi është se pothuajse të gjithë antivirusët nuk kryenin në mënyrë adekuate kontrollin e lidhjeve simbolike dhe, duke menduar se po fshijnë skedarin e keqdashës, fshinin skedarin në katalogun që tregon lidhja simbolike.
Në Linux dhe macOS është treguar si në këtë mënyrë një përdorues i pavarohet mund të fshijë /etc/passwd ose ndonjë skedar tjetër sistemik, ndërsa në Windows të fshijë bibliotekën DDL të vetë antivirusit për të bllokuar funksionimin e tij (në Windows sulmi është i kufizuar vetëm në fshirjen e skedarëve që aktualisht nuk përdoren nga aplikacione të tjera). Për shembull, sulmuesi mund të krijojë një katalog 'exploit' dhe të ngarkojë në të skedarin EpSecApiLib.dll me një nënshkrim testimi të virusit, pas së cilës, para se ta fshijë, të zëvendësojë katalogun 'exploit' me një lidhje 'C:\Program Files (x86)\McAfee\Endpoint Security\Endpoint Security Platform', gjë që do të rezultojë në fshirjen e bibliotekës EpSecApiLib.dll nga katalogu i antivirusit. Në Linux dhe macOS, një teknikë e ngjashme mund të arrihet me zëvendësimin e katalogut me një lidhje '/etc'.
#!/bin/sh
rm -rf /home/user/exploit ; mkdir /home/user/exploit/
wget -q https://www.eicar.org/download/eicar.com.txt -O /home/user/exploit/passwd
while inotifywait -m '/home/user/exploit/passwd' | grep -m 5 'OPEN'
do
rm -rf /home/user/exploit ; ln -s /etc /home/user/exploit
done

Për më tepër, në shumë antivirusë për Linux dhe macOS është zbuluar përdorimi i emrave të parashikueshëm të skedarëve gjatë punës me skedarët e përkohshëm në katalogun /tmp dhe /private/tmp, që mund të përdoret për të rritur privilegjet deri te përdoruesi root.
Në këtë moment, shumica e problemeve janë zgjidhur nga ofruesit, por është e rëndësishme të theksohet se njoftimet e para për problemin iu dërguan prodhuesve që në vjeshtën e vitit 2018. Megjithëse jo të gjithë prodhuesit kanë nxjerrë risitë, ata kishin të paktën 6 muaj për t'u rregulluar, dhe RACK911 Labs mendon se tani ka të drejtë të zbulojë informacionin mbi vulnerabilitetet. Së fundmi, është vënë re se kompania RACK911 Labs ka punuar prej kohësh për identifikimin e vulnerabiliteteve, por nuk e priste që të ishte kaq e vështirë të bashkëpunonte me kolegët nga industria e antivirusëve për shkak të vonesave në publikimin e risive dhe injorimit të nevojës për të vepruar urgjentisht për të zgjidhur problemet e sigurisë.
Produkte që janë të prekur nga problemi (paketa antifirus ClamAV nuk është përfshirë në listë):
- Linux
- BitDefender GravityZone
- Comodo Endpoint Security
- Eset File Server Security
- F-Secure Linux Security
- Kaspersky Endpoint Security
- McAfee Endpoint Security
- Sophos Anti-Virus për Linux
- Windows
- Avast Free Anti-Virus
- Avira Free Anti-Virus
- BitDefender GravityZone
- Comodo Endpoint Security
- F-Secure Computer Protection
- FireEye Endpoint Security
- Intercept X (Sophos)
- Kaspersky Endpoint Security
- Malwarebytes për Windows
- McAfee Endpoint Security
- Panda Dome
- Webroot Secure Anywhere
- macOS
- AVG
- BitDefender Total Security
- Eset Cyber Security
- Kaspersky Internet Security
- McAfee Total Protection
- Microsoft Defender (BETA)
- Norton Security
- Sophos Home
- Webroot Secure Anywhere
Burimi: opennet.ru
