يستخدم المهاجم، بصلاحيات مدير محلي، أسلوب Dump من واجهة SentinelHelper.1 COM لتفريغ ذاكرة أي عملية محمية بـ PPL، مثل Windows Defender. هذه الواجهة هي أداة إدارة شرعية، لكنها تركت مفتوحة دون ضوابط وصول كافية .
بعد تفريغ الذاكرة، يقوم المهاجم بحقن كود غير موقع في تلك العملية المرتفعة الصلاحية. الأمر الحاسم هنا هو أن عملية الحقن تنبع من مكون موقّع من SentinelOne. نظام ويندوز يثق في الأكواد الموقعة من SentinelOne، مما يسمح للأكواد غير الموقعة بالمرور عبر فحوصات سلامة الكود .
أخيراً، يستغل المهاجم نفس العمليات والواجهات الموثوقة من SentinelOne لمنع برنامج الحماية نفسه من اكتشاف البرمجية الخبيثة المحقونة أو إزالتها. وبما أن البرمجية الخبيثة تعمل ضمن عمليات SentinelOne الموثوقة أو بجوارها، فإن آليات الحماية الذاتية للبرنامج تحمي البرمجية الخبيثة من نفسها .
يمكن للمهاجم أيضاً تثبيت وكيل SentinelOne مُزوّر دون ترخيص صالح، وحجب بيانات الإدارة عن طريق التلاعب بإعدادات DNS المحلية، مما يعزل النظام المخترق عن لوحة التحكم المركزية .
المشكلة الأساسية هي أن SentinelOne كشفت واجهات COM القوية (خاصة SentinelHelper.1) للمدراء المحليين دون ضوابط وصول كافية. بالإضافة إلى ذلك، يمكن إساءة استخدام ملفات التثبيت الموقعة لتنفيذ إجراءات متميزة لا تستطيع الملفات غير الموقعة تنفيذها .
من المهم التوضيح أن الهجوم يتطلب صلاحيات مدير محلي على الجهاز المستهدف. إنها ليست ثغرة تنفيذ عن بُعد. لكن بمجرد حصول المهاجم على صلاحيات مدير محلي عبر اختراق أولي منفصل، تمكنه BYOEDR من تجاوز حماية PPL التي صُممت لاحتواء مثل هذه الاختراقات .
أصلحت SentinelOne الثغرة في الإصدار 26.1.1 من وكيلها. يتضمن الإصلاح تقوية واجهات COM المكشوفة وتقييد كيفية استخدام ملفات التثبيت والمكونات الموثوقة . يجب على المؤسسات ترقية جميع وكلاء SentinelOne إلى الإصدار 26.1.1 أو أحدث فوراً
.
تسلط تقنية BYOEDR الضوء على مشكلة ثقة أساسية: برامج الأمان تُمنح صلاحيات عالية ووصولاً عميقاً للنظام بحكم التصميم. عندما تُعرّض هذه الإمكانات عبر واجهات قابلة للوصول أو ملفات ثنائية موقعة، يمكن للمهاجمين إعادة توظيفها كأدوات هجومية .
للدفاع ضد هجمات BYOEDR، يجب على المؤسسات اتخاذ الإجراءات التالية:
SentinelHelper.1 أو استدعاءات غير متوقعة لأسلوب Dump) من عمليات غير تابعة لـ SentinelOne BYOEDR ليست حادثة منفردة. تقنية مشابهة تُسمى "أحضر برنامج التثبيت الخاص بك" (BYOI)، اكتُشفت من قبل شركة Aon's Stroz Friedberg في عام 2025، تستغل عملية ترقية/خفض إصدار SentinelOne لتعطيل حماية العبث، تاركة الأجهزة بدون حماية لتنفيذ البرمجيات الخبيثة . وقد لوحظ استخدام BYOI في هجمات واقعية لنشر برمجية فدية من نوع Babuk
.
الجمع بين BYOEDR وBYOI يظهر أن المهاجمين يستهدفون بشكل متزايد الثقة الموضوعة في برامج الأمان نفسها، وليس فقط الثغرات في التطبيقات التي تحميها.