Kurz gesagt: Die Vulnerable Driver Blocklist ist Microsofts Liste bekannter, missbrauchbarer Kernel-Treiber, die Windows seit der 2022-Version standardmäßig sperrt. Sie verhindert, dass Angreifer signierte, aber gefährliche Treiber laden, um Virenschutz und EDR im Kernel-Modus auszuschalten. Allerdings schützt sie nur vor bekannten Datei-Hashes – umbenannte Treiber rutschen durch, wie ein aktueller Fall mit gefälschter LastPass-Software zeigt.
Ein Mitarbeiter lädt sich vermeintlich den LastPass Authenticator von GitHub herunter, kurz danach ist der Endpoint-Schutz tot – ein Kernel-Treiber hat ihn lautlos abgeschossen, obwohl die Vulnerable Driver Blocklist längst aktiv war. Der Treiber trug eine gültige Microsoft-Signatur und stand schlicht nicht auf der Liste. Genau dieser Fall zeigt, warum Signatur allein kein Vertrauensbeweis ist und wie du deine Windows-Flotte gegen diese Masche absicherst.
Der Fake-Installer-Fall
Bei Delphos Labs und LastPass laufen seit September 2026 Meldungen zu einer gefälschten GitHub-Seite ein, die sich als LastPass Authenticator ausgibt, wie The Hacker News berichtet. Wer die ZIP-Datei ausführt, lädt per DLL-Sideloading einen Kernel-Treiber namens Alinubx.sys, der 145 Antivirus- und EDR-Prozesse abschießt. Das Vorgehen ähnelt Maschen wie ClickFix-Angriffen, bei denen gefälschte Oberflächen Nutzer zur Ausführung von Malware verleiten.
Der Treiber ist eine umbenannte Kopie eines bekannten chinesischen Prozess-Killers und trägt trotzdem eine gültige Signatur aus dem Windows Hardware Compatibility Program. Zum Zeitpunkt des Angriffs stand er nicht auf der Vulnerable Driver Blocklist – weder als Original noch unter neuem Namen. Danach griff ein Stealer Passwörter aus über zwei Dutzend Browsern sowie Krypto-Wallets ab.
BYOVD einfach erklärt
BYOVD steht für Bring Your Own Vulnerable Driver. Angreifer bringen dabei keinen neuen Exploit mit, sondern einen legitim signierten Treiber, der sich für andere Zwecke missbrauchen lässt. Windows vertraut der Signatur und lädt den Treiber klaglos, obwohl der Code Sicherheitssoftware beenden, Dateien verstecken oder Netzwerkverkehr umleiten kann.
Für Admins zählt: Code-Signing bestätigt nur, dass ein Treiber durch Microsofts Prüfpipeline gelaufen ist. Es beweist nicht, dass der Treiber sicher ist – genau das räumen die Forscher hinter dem aktuellen Fall auch
