ΑρχικήSecurityΚρίσιμη ευπάθεια 0-Click επιτρέπει κλοπή λογαριασμών email

Κρίσιμη ευπάθεια 0-Click επιτρέπει κλοπή λογαριασμών email

Μια κρίσιμη ευπάθεια zero-click επιτρέπει σε εισβολείς να καταλάβουν διαδικτυακούς λογαριασμούς, μέσω εκμετάλλευσης του τρόπου με τον οποίο οι διαδικτυακές εφαρμογές χειρίζονται διεθνείς διευθύνσεις email. Το σφάλμα εντοπίζεται σε ένα τεχνικό discrepancy γνωστό ως «canonicalization mismatch» και επηρεάζει τα συστήματα επαναφοράς κωδικών πρόσβασης και “magic link” login, τα οποία είναι θεμελιώδη για τη σύγχρονη διαδικτυακή ασφάλεια.

ευπάθεια 0-Click  email

Σύμφωνα με τη NullSecurityX, η επίθεση δεν απαιτεί καμία αλληλεπίδραση από το θύμα. Ένας εισβολέας μπορεί να αποκτήσει πλήρη έλεγχο ενός λογαριασμού, απλά ζητώντας επαναφορά κωδικού πρόσβασης χρησιμοποιώντας μια ειδικά κατασκευασμένη διεύθυνση email που φαίνεται πανομοιότυπη με αυτή του θύματος. Αυτό σημαίνει ότι δεν χρειάζεται προσπάθεια για phishing επίθεση ή για εξαπάτηση του χρήστη ώστε να κάνει κλικ σε έναν κακόβουλο σύνδεσμο.

Δείτε επίσης: CISA: Ευπάθεια Race Condition στον πυρήνα του Linux

Η ευπάθεια προέρχεται από τη αλληλεπίδραση μεταξύ του Unicode, που επιτρέπει χαρακτήρες από διάφορες γλώσσες σε domain names (IDN), και του Punycode, του συστήματος που μετατρέπει αυτούς τους χαρακτήρες στη στάνταρ μορφή ASCII που χρησιμοποιείται από την υποδομή του διαδικτύου.

Ευπάθεια 0-Click μέσω Punycode

Οι εισβολείς μπορούν να καταχωρήσουν ένα domain χρησιμοποιώντας χαρακτήρες Unicode που δεν ξεχωρίζουν από τους τυπικούς χαρακτήρες, όπως ένα κυριλλικό ‘o’ αντί για ένα λατινικό ‘o’. Σύμφωνα με μια τεχνική ανάλυση της ευπάθειας, η επίθεση εκτυλίσσεται όταν το backend μιας διαδικτυακής εφαρμογής επεξεργάζεται ένα αίτημα επαναφοράς κωδικού πρόσβασης. Για παράδειγμα, ένας εισβολέας μπορεί να ζητήσει επαναφορά κωδικού πρόσβασης για το “[victim@gmail.com]” αλλά να υποβάλει τη διεύθυνση χρησιμοποιώντας ένα “full-width” ‘m’ (gmail.com). Η λογική επικύρωσης ή το front-end της εφαρμογής μπορεί να αποτύχει να διακρίνει μεταξύ της νόμιμης διεύθυνσης και της οπτικά παρόμοιας διεύθυνσης. Έτσι, μπορεί να εγκρίνει το αίτημα για επαναφορά κωδικού.

Ωστόσο, όταν το σύστημα email στέλνει τον σύνδεσμο επαναφοράς, το δρομολογεί σωστά στην έκδοση Punycode του domain, που ελέγχεται από τον εισβολέα (π.χ., xn--…). Ο εισβολέας λαμβάνει το privileged link και παίρνει τελικά τον έλεγχο του λογαριασμού του θύματος. Ο νόμιμος χρήστης δεν καταλαβαίνει τίποτα.

Δείτε επίσης: Χάκερ εκμεταλλεύονται κρίσιμη ευπάθεια στο SAP S/4HANA

Κρίσιμη ευπάθεια 0-Click επιτρέπει κλοπή λογαριασμών email

Η «0-click» φύση αυτής της ευπάθειας είναι που καθιστά την απειλή τόσο σοβαρή. Η παραβίαση δεν είναι αποτέλεσμα λάθους χρήστη αλλά θεμελιώδους σφάλματος στον τρόπο με τον οποίο διαφορετικά επίπεδα μιας εφαρμογής (από το user interface και τους κανόνες επικύρωσης μέχρι τη βάση δεδομένων και τους mail servers), χειρίζονται τις διευθύνσεις email. Ο τελικός χρήστης δεν έχει κανέναν μηχανισμό αυτοπροστασίας, αφού η επίθεση συμβαίνει εξ ολοκλήρου στην πλευρά της εφαρμογής.

Κάθε συστατικό μπορεί να ερμηνεύει τις εκδόσεις Unicode και Punycode διαφορετικά, δημιουργώντας ένα κενό που μπορούν να εκμεταλλευτούν οι εισβολείς.

Αυτό σημαίνει ότι η ευθύνη πέφτει αποκλειστικά στους προγραμματιστές και τους παρόχους υπηρεσιών, οι οποίοι καλούνται να επανεξετάσουν από τη ρίζα τον τρόπο με τον οποίο γίνεται το normalization των διευθύνσεων.

«Το αποτέλεσμα είναι ότι δύο διευθύνσεις που φαίνονται ίδιες στους ανθρώπους μπορούν να αντιμετωπιστούν ως διαφορετικές συμβολοσειρές από το σύστημα μεταφοράς αλληλογραφίας», αναφέρει το ερευνητικό έγγραφο της NullSecurityX.

Δεδομένου ότι το email συχνά χρησιμοποιείται για την ανάκτηση πρόσβασης σε αμέτρητες άλλες διαδικτυακές υπηρεσίες, μια παραβίαση μπορεί να έχει τρομακτικές επιπτώσεις. Οι ειδικοί καλούν τους προγραμματιστές να αναθεωρήσουν και να ενισχύσουν άμεσα τα συστήματα αυθεντικοποίησής τους.

Δείτε επίσης: Zero-day στη διαμόρφωση του Sitecore εκμεταλλεύεται ενεργά

Κρίσιμη ευπάθεια 0-Click επιτρέπει κλοπή λογαριασμών email

Είναι απαραίτητη η εφαρμογή συνεπούς normalization των διευθύνσεων email σε όλα τα συστατικά του συστήματος, χρησιμοποιώντας ισχυρές βιβλιοθήκες επικύρωσης που κατανοούν τα Unicode confusables και διασφαλίζοντας ότι οι αναζητήσεις στη βάση δεδομένων δεν είναι ευάλωτες σε αυτά τα οπτικά τεχνάσματα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η συγκεκριμένη ευπάθεια αναδεικνύει ένα βαθύτερο πρόβλημα που συχνά αγνοείται: το ίδιο το οικοσύστημα του διαδικτύου βασίζεται σε στρώματα λογισμικού που δεν έχουν πάντα συνεπή κανόνες επικύρωσης. Όταν το UI βλέπει κάτι διαφορετικό από το backend, δημιουργείται ένα κενό το οποίο οι εισβολείς εκμεταλλεύονται με εντυπωσιακή ευκολία. Εδώ δεν μιλάμε για παραδοσιακό phishing, αλλά για κάτι πιο επικίνδυνο: μια αόρατη παραμόρφωση του τρόπου που τα συστήματα αντιλαμβάνονται την ταυτότητα ενός χρήστη.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS