Программа-вымогатель Kasseika использует технику «приноси свой уязвимый драйвер» (Bring Your Own Vulnerable Driver, BYOVD) для отключения антивирусных программ перед шифрованием файлов жертвы. В частности,
авторы Kasseika выбрали драйвер Martini (Martini.sys/viragt64.sys), являющийся
частью TG Soft VirtIT Agent System. Ранее вектор BYOVD использовался, например,
для установки тулкита Sliver. Атаки Kasseika начинаются с фишингового письма, адресованного сотрудникам целевой организации. Цель – похитить учётные данные служащих, чтобы впоследствии использовать их для проникновения в сеть. Далее операторы вымогателя задействуют инструмент Windows PsExec для выполнения файлов в формате .bat, а последние проверяют наличие запущенного процесса «Martini.exe». Если вредонос находит такой процесс, он сразу завершает его. После этого в систему жертвы загружается уязвимый драйвер Martini.sys, при этом имеющий валидную цифровую подпись. Kasseika завершит работу, если ему не удастся запустить служ