
ランサムウェア攻撃グループ「Interlock」が、ゲーム用アンチチートドライバのゼロデイ脆弱性(CVE-2025-61155)を悪用してEDR/AVを無効化する新たな独自の回避ツール「Hotta Killer」を使用してきています。 こうした脆弱性のある正規のカーネルドライバを持ち込んで悪用する手口を「BYOVD(Bring Your Own Vulnerable Driver)」と呼びますが、BYOVDはランサムウェア攻撃でEDR回避の定番手法となっており、今回はゲームのドライバが悪用された形です。 以下のように、「ClickFix」や「LOLBin」に「BYOVD」と、あらゆる効果的な典型手口を組み合わせてきていますね。 【経緯のまとめ】 ・Interlockは初期侵入にソーシャルエンジニアリングの手口である「ClickFix」を用い、MintLoader経由でJavaScriptインプラント「NodeSnakeRAT」を展開。 ・侵入後は正規アカウントと「LOLBin」(Living-off-the-Land Binaries)を駆使してラテラルムーブメントを実施。 ・データ窃取にはAZcopyでクラウドストレージへ大量のファイルを持ち出し、その後ランサムウェアを展開。 ・EDR/AV無効化に使われる「Hotta Killer」は正規のアンチチートドライバ「GameDriverx64.sys」のゼロデイ(CVE-2025-61155)を悪用し、リネームした「UpdateCheckerX64.sys」としてドロップ。 ・ツール本体はDLL(polers.dll)としてシステムプロセスにインジェクトされ、悪意あるドライバとシンボリックリンク経由で通信。 ・「Forti*.exe」などのパターンでセキュリティ製品のプロセスを検出し、対象のPIDをドライバに渡してカーネルレベルで強制終了。 ・WindowsエンドポイントだけでなくNutanixハイパーバイザー環境も攻撃対象。 【推奨される対策】 ・未承認リモートアクセスツールの実行をブロック ・ワークステーション間のSMB/RDP接続を制限 ・PowerShellのアウトバウンドネットワーク接続をブロックし、初期ペイロードの取得を阻止 https://cybersecuritynews.com/interlock-ransomware-actors-new-tool-exploiting-gaming-anti-cheat-driver-0-day/
Post summary
Interlock has been actively exploiting the zero‑day CVE‑2025‑61155 in the GameDriverx64.sys driver with their custom tool "Hotta Killer" to disable EDR/AV during ransomware operations.




