Μια επίμονη ευπάθεια που σχετίζεται με την απαγωγή DLL έχει εντοπιστεί στο Windows Accessibility Narrator, το οποίο αποτελεί σημαντική ανησυχία εδώ και καιρό. Αυτή η αδυναμία επιτρέπει σε κακόβουλους παράγοντες να εκμεταλλευτούν το εργαλείο, ενδεχομένως να θέσουν σε κίνδυνο την ασφάλεια των συστημάτων που βασίζονται σε αυτό για λειτουργίες προσβασιμότητας.
Δείτε επίσης: Επείγουσα ενημέρωση των Windows 11 διορθώνει σοβαρό σφάλμα στο WinRE

Η ευπάθεια αυτή σημειώθηκε αρχικά σε αναφορές που χρονολογούνται από το 2013 από τον ειδικό Hexacorn και εξακολουθεί να υφίσταται στις σύγχρονες εκδόσεις των Windows 10 και 11, επιτρέποντας σε επιτιθέμενους με τοπικά δικαιώματα διαχειριστή να επιτύχουν αθόρυβη εκτέλεση κώδικα, επίμονη παρουσία στο σύστημα και ακόμη και απομακρυσμένη πλευρική κίνηση. Η ανακάλυψη από την TrustedSec, εμπνευσμένη από τακτικές εξόρυξης από αποθετήρια του VX-Underground, υπογραμμίζει πώς οι καθημερινές λειτουργίες προσβασιμότητας μπορούν να χρησιμοποιηθούν για κακόβουλους σκοπούς.
Η τεχνική εκμεταλλεύεται τη φόρτωση του MSTTSLocOneCoreEnUS.dll από το Narrator.exe από τη διαδρομή %windir%\system32\speech_onecore\engines\tts. Αντικαθιστώντας αυτή τη DLL με μια κακόβουλη έκδοση, οι επιτιθέμενοι μπορούν να εκτελέσουν αυθαίρετο κώδικα κατά την εκκίνηση του Αφηγητή, χωρίς να απαιτούνται εξαγωγές. Η λειτουργία προσάρτησης DllMain της DLL ενεργοποιεί το ωφέλιμο φορτίο, αλλά οι ερευνητές το βελτίωσαν για να αναστείλουν το κύριο νήμα του Narrator, σιωπώντας την ηχητική έξοδο του εργαλείου και αποτρέποντας οπτικές ενδείξεις που θα μπορούσαν να ειδοποιήσουν τους χρήστες.
Ένα proof-of-concept στο GitHub επιδεικνύει αυτή την αποφυγή, παγώνοντας τον Narrator ενώ εκτελεί προσαρμοσμένο κώδικα χωρίς να εντοπίζεται. Οι επιτιθέμενοι μπορούν να ενσωματώσουν αυτή την απαγωγή για αυτόματη εκτέλεση κατά τη σύνδεση τροποποιώντας το μητρώο. Υπό το HKCU\Software\Microsoft\Windows NT\CurrentVersion\Accessibility, δημιουργώντας μια τιμή REG_SZ με όνομα “configuration” που έχει οριστεί σε “Narrator” ενεργοποιεί τη DLL κατά τη σύνδεση του χρήστη.
Δείτε ακόμα: Microsoft: Το AI γίνεται βασικό χαρακτηριστικό των Windows 11

Οι δοκιμές της TrustedSec επιβεβαίωσαν την απρόσκοπτη επιμονή μετά την αποσύνδεση, με τη φόρτωση της κακόβουλης DLL αθόρυβα. Αυτή η μέθοδος δεν απαιτεί αυξημένα δικαιώματα πέρα από την αρχική πρόσβαση, καθιστώντας την ιδανική για διατήρηση παρουσίας σε περιβάλλοντα χρηστών. Για ευρύτερη επίδραση, η τεχνική επεκτείνεται σε επίμονη παρουσία σε επίπεδο SYSTEM εφαρμόζοντας την ίδια αλλαγή μητρώου υπό το HKLM, εκκινώντας τον Narrator στην οθόνη σύνδεσης με αυξημένα δικαιώματα.
Η πλευρική κίνηση προσθέτει ένα ακόμη επίπεδο: οι επιτιθέμενοι με απομακρυσμένη πρόσβαση στο μητρώο μέσω εργαλείων όπως το Impacket μπορούν να αναπτύξουν τη DLL και να αλλάξουν το HKLM\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp\SecurityLayer σε 0. Η σύνδεση RDP στον στόχο επιτρέπει την ενεργοποίηση του Narrator μέσω Ctrl+Win+Enter κατά τη σύνδεση, εκτελώντας το ωφέλιμο φορτίο ως SYSTEM πριν κλείσει η συνεδρία, αναγκάζοντας γρήγορη μετανάστευση διαδικασιών για διατηρημένη πρόσβαση.
Οι ερευνητές επίσης επέδειξαν το “Φέρτε τη Δική σας Προσβασιμότητα“, δημιουργώντας προσαρμοσμένα εργαλεία προσβασιμότητας (ATs) μέσω εξαγωγών και εισαγωγών μητρώου, δείχνοντας σε αυθαίρετα εκτελέσιμα αρχεία, ακόμη και διαδρομές δικτύου UNC για απομακρυσμένη παράδοση ωφέλιμου φορτίου. Η ενεργοποίηση μέσω ATBroker.exe /start ενισχύει περαιτέρω την ευελιξία.
Δείτε επίσης: Το dark mode των Windows 11 γίνεται πιο συνεπές στο File Explorer

Παρόλο που δεν έχει εκχωρηθεί ακόμη CVE, αυτό υπογραμμίζει τους κινδύνους των μη επιδιορθωμένων συμπεριφορών κληρονομιάς στις λειτουργίες προσβασιμότητας, καλώντας τις οργανώσεις να παρακολουθούν αυστηρά τις αλλαγές στο μητρώο και τις διαδρομές DLL.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
