Μια εξελιγμένη νέα τεχνική που εκμεταλλεύεται τον Windows Private Character Editor για να παρακάμψει τον Έλεγχο Λογαριασμού Χρήστη (User Account Control – UAC) και να επιτύχει αναβάθμιση δικαιωμάτων χωρίς την παρέμβαση του χρήστη, έχει προκαλέσει σημαντικές ανησυχίες στους διαχειριστές συστημάτων παγκοσμίως.
Δείτε επίσης: Το Raspberry Robin πλήττει συστήματα Windows

Η επίθεση, που αποκαλύφθηκε από τον Matan Bahar, εκμεταλλεύεται τον ενσωματωμένο Private Character Editor της Microsoft, ο οποίος βρίσκεται στη διαδρομή C:\Windows\System32 και σχεδιάστηκε αρχικά για να δημιουργεί και να επεξεργάζεται End-User Defined Characters (EUDC). Αυτοί οι προσαρμοσμένοι χαρακτήρες επιτρέπουν στους χρήστες να δημιουργούν εξατομικευμένα glyphs που αντιστοιχούν σε σημεία κωδικών Unicode για χρήση σε έγγραφα και εφαρμογές. Ωστόσο, οι ερευνητές ασφαλείας έχουν ανακαλύψει ότι αυτή η φαινομενικά αθώα εφαρμογή μπορεί να μετατραπεί σε όπλο για να παρακάμψει τον gatekeeper ασφαλείας των Windows.
Η ευπάθεια προέρχεται από κρίσιμες ρυθμίσεις που είναι ενσωματωμένες στο μανιφέστο της εφαρμογής eudcedit.exe. Δύο συγκεκριμένες ετικέτες μεταδεδομένων δημιουργούν το κενό ασφαλείας:
1. `<requestedExecutionLevel level=”requireAdministrator” />` – Δίνει εντολή στα Windows να εκτελούν το δυαδικό αρχείο με πλήρη δικαιώματα διαχειριστή.
2. `<autoElevate>true</autoElevate>` – Ενεργοποιεί την αυτόματη αναβάθμιση χωρίς προτροπές UAC για αξιόπιστα δυαδικά αρχεία όταν εκτελούνται από χρήστες στην ομάδα Διαχειριστών.
Δείτε ακόμα: Κινέζοι χάκερ επιτίθενται σε συστήματα Windows με Ghost RAT και PhantomNet
Αυτός ο συνδυασμός αποδεικνύεται ιδιαίτερα επικίνδυνος. Όταν το UAC είναι ρυθμισμένο με επιτρεπτικές ρυθμίσεις όπως “Αναβάθμιση χωρίς προτροπή“, τα Windows αναβαθμίζουν αυτόματα το eudcedit.exe από Μέτρια σε Υψηλή ακεραιότητα χωρίς να εμφανίζουν καμία προειδοποίηση ασφαλείας, δήλωσε ο Bahar.

Η επίθεση εξελίσσεται μέσω μιας προσεκτικά σχεδιασμένης ακολουθίας που εκμεταλλεύεται τους μηχανισμούς διαχείρισης αρχείων της εφαρμογής. Οι επιτιθέμενοι ξεκινούν εκκινώντας τον Private Character Editor, ο οποίος αναβαθμίζεται αυτόματα σε Υψηλή ακεραιότητα. Στη συνέχεια, πλοηγούνται στη λειτουργία σύνδεσης γραμματοσειρών μέσα στη διεπαφή της εφαρμογής, που συνήθως παραβιάζεται μέσω του μενού Αρχείο.
Η κρίσιμη ευπάθεια εκδηλώνεται όταν οι χρήστες επιλέγουν επιλογές σύνδεσης γραμματοσειρών και τους ζητείται να αποθηκεύσουν αρχεία. Σε αυτό το σημείο, η αναβαθμισμένη διαδικασία eudcedit.exe μπορεί να χειραγωγηθεί για να εκτελέσει αυθαίρετες εντολές. Απλά πληκτρολογώντας “PowerShell” στο διάλογο αρχείων, οι επιτιθέμενοι μπορούν να δημιουργήσουν μια συνεδρία PowerShell υψηλών δικαιωμάτων που κληρονομεί το επίπεδο αναβαθμισμένης ακεραιότητας της γονικής διαδικασίας.
Δείτε επίσης: Microsoft: Βελτιώνει τον έλεγχο του Android από Windows PC
Η προσέγγιση της Microsoft για την παράκαμψη του UAC των Windows παραμένει συνεπής με ιστορικά πρότυπα. Δεδομένου ότι το UAC έχει σχεδιαστεί ως χαρακτηριστικό ευκολίας και όχι ως όριο ασφαλείας, η εταιρεία συνήθως δεν εκδίδει ενημερώσεις για τεχνικές παράκαμψης. Η παράκαμψη UAC του eudcedit.exe αποδεικνύει πώς οι επιτιθέμενοι μπορούν να μετατρέψουν νόμιμες συστημικές βοηθητικές εφαρμογές σε όπλα για να επιτύχουν κακόβουλους στόχους. Η απλότητα και η αποτελεσματικότητα αυτής της τεχνικής την καθιστούν σημαντική ανησυχία για τις ομάδες ασφαλείας των επιχειρήσεων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
