Cybersecurity Alert: RedSun misbruikt Microsoft Defender real-time protection

Written by Olivia Nolan

september 3, 2026

Een nieuwe, geavanceerde cyberdreiging, bekend als de 'RedSun exploits Microsoft Defender real-time protection'-campagne, vormt een significant risico voor organisaties die vertrouwen op de beveiligingssoftware van Microsoft. Cybercriminelen, gelieerd aan de RedSun-groepering, hebben een methode ontwikkeld om de real-time bescherming van Microsoft Defender uit te schakelen door misbruik te maken van een legitiem en door Microsoft ondertekend command-line hulpprogramma: MpCmdRun.exe. Deze 'Living off the Land' (LotL)-techniek is bijzonder verraderlijk omdat de aanval wordt uitgevoerd met tools die al op het systeem aanwezig zijn en als betrouwbaar worden beschouwd. Hierdoor kunnen traditionele, op signatures gebaseerde detectiesystemen de kwaadaardige activiteit missen. De aanval opent de deuren voor de installatie van verdere malware, zoals Cobalt Strike beacons, waardoor aanvallers diepgaande en persistente toegang tot het netwerk kunnen verkrijgen. Het is voor IT- en security-afdelingen van cruciaal belang om deze tactiek te begrijpen en hun verdedigingsmechanismen hierop aan te passen.

Luister naar dit artikel:

De aanvalsmethode van RedSun is even eenvoudig als effectief. De kern van de exploitatie is het uitvoeren van een specifiek commando via het hulpprogramma MpCmdRun.exe, dat standaard deel uitmaakt van Microsoft Defender. Dit programma is bedoeld voor beheerders om de antivirussoftware vanaf de command-line te beheren. De aanvallers gebruiken het commando 'MpCmdRun.exe -RemoveDefinitions -All'. Normaal gesproken wordt dit gebruikt om corrupte virusdefinities te verwijderen voor troubleshooting. In de handen van RedSun wordt het echter een krachtig wapen om de volledige database met dreigingsdefinities te wissen. Zonder deze definities is Microsoft Defender 'blind' voor bekende virussen, trojans en andere malware. De real-time scanner blijft technisch actief, maar kan geen bedreigingen meer herkennen, waardoor het systeem kwetsbaar wordt. Omdat MpCmdRun.exe een legitiem, door Microsoft gesigneerd uitvoerbaar bestand is, genereren de meeste beveiligingsoplossingen geen waarschuwing wanneer het wordt uitgevoerd, tenzij er specifiek wordt gecontroleerd op de kwaadaardige combinatie van parameters.
De impact van een succesvolle RedSun-aanval kan desastreus zijn. Zodra de bescherming van Microsoft Defender is geneutraliseerd, hebben de aanvallers vrij spel om hun eigen kwaadaardige software te implementeren. Dit kan variëren van ransomware die bedrijfskritische data versleutelt tot spionagesoftware die gevoelige informatie steelt of tools die laterale beweging binnen het netwerk mogelijk maken. De grootste uitdaging voor beveiligingsteams is de detectie. Traditionele antiviruslogs zullen waarschijnlijk geen alarm slaan, omdat de uitschakeling van de definities wordt uitgevoerd door een vertrouwd proces. Effectieve detectie vereist een meer geavanceerde aanpak, gericht op gedragsanalyse en monitoring. Security Operations Centers (SOC's) moeten zich richten op het monitoren van command-line-activiteiten en het specifiek signaleren van het gebruik van 'MpCmdRun.exe' met de parameter '-RemoveDefinitions'. Zonder deze proactieve monitoring kan een dergelijke aanval weken of zelfs maanden onopgemerkt blijven, terwijl de aanvallers hun positie in het netwerk versterken en voorbereidingen treffen voor een grootschalige aanval.

advertenties

advertenties

advertenties

advertenties

Om organisaties te beschermen tegen de RedSun-exploit en vergelijkbare LotL-aanvallen, is een meerlaagse verdedigingsstrategie (defense-in-depth) essentieel. Ten eerste is het cruciaal om robuuste monitoring en alerting in te stellen. Configureer uw SIEM- (Security Information and Event Management) of EDR- (Endpoint Detection and Response) oplossing om specifiek te alarmeren op het uitvoeren van 'MpCmdRun.exe' met verdachte parameters. Ten tweede, pas het 'principle of least privilege' strikt toe; beperk de rechten van gebruikers en applicaties zodat alleen geautoriseerde beheerders dergelijke commando's kunnen uitvoeren. Overweeg daarnaast het implementeren van applicatiebeheertechnologieën, zoals AppLocker of Windows Defender Application Control, om de uitvoering van onnodige tools te blokkeren. Verder is het van belang om te investeren in EDR-oplossingen die niet alleen op signatures vertrouwen, maar ook op gedragsanalyse en machine learning om afwijkende activiteiten te identificeren. Regelmatige training van het security-team en het up-to-date houden van alle systemen vormen de basis van een veerkrachtige verdediging tegen dit soort geavanceerde dreigingen.

Olivia Nolan is redacteur bij MSP2Day, waar zij zich richt op het vertalen van complexe IT- en technologische ontwikkelingen naar toegankelijke en inspirerende artikelen. Met haar ervaring als content manager en social media expert weet zij inhoud niet alleen informatief, maar ook aantrekkelijk en relevant te maken voor een breed publiek.