Een beveiligingsonderzoeker claimt een nieuwe methode te hebben gevonden om vrijwel alle populaire antivirus-suites te omzeilen. De bedoelde aanval blijkt echter te herleiden tot een onderzoek uit 2003 en werd zelfs in 1996 al beschreven.
Beveiligingsonderzoeker David Matousec beschrijft hoe av-suites als die van McAfee, Norton, F-Secure, Kaspersky en Sophos kwetsbaar zijn voor een aanval, waarbij hij doet alsof de methode nieuw is. De aanval maakt gebruik van de System Service Descriptor Table. Dit is code die veel av-suites gebruiken om bij de kernel van een OS aan te haken, om delen daarvan te kunnen wijzigen.
Volgens de researcher is het mogelijk om naar av-programma's goedaardige code te sturen, die na verificatie wordt verwisseld door kwaadaardige. Op die manier kan malware een systeem worden binnengesmokkeld. De verwisselingstruc, door Matousec argument-switch genoemd, zou op een precies moment van verificatie moeten plaatsvinden. Ook zou voor een aanval relatief veel code moeten worden gebruikt en is de mogelijkheid om een binary uit te voeren op de aan te vallen computer vereist.
Beheerdersrechten zouden echter niet zijn vereist; ook onder een Windows-account met beperkte rechten zou het werken. Het toegenomen gebruik van multicore-cpu's zou de werking in de kaart spelen, vanwege de gelijktijdige verwerking van threads, schrijft The Register. Matousec schrijft dat niet het hele onderzoek online staat en dat het volledige document voor softwareleveranciers beschikbaar is.
Onder andere op het forum van Wilders Security is forse kritiek te lezen op de publicatie en wijze waarop Matousec er geld aan probeert te verdienen. De aanval zou inderdaad mogelijk zijn, maar is wel heel lastig uit te voeren. Volgens Andrey Sporaw is de theorie achter de methode al uitvoerig beschreven in een document uit 1996 van de Davis-universiteit van Californië. De aanval zou al jaren onder de naam time-of-check-to-time-of-use bekend zijn en Matousec zou zijn informatie hebben overgenomen van een Russische onderzoeker die zijn onderzoek in 2003 publiceerde.