Ένα ελάττωμα στον τρόπο που τα Windows χειρίζονται παλιές διαδικασίες ταυτοποίησης shared network πόρων μπορεί να διαρρεύσει το Microsoft όνομα χρήστη και κωδικό ενός λογαριασμού ή τα VPN διαπιστευτήρια, αν το θύμα χρησιμοποιεί VPN για να σερφάρει στο Διαδίκτυο.
Κατά το exploit αυτό ένας εισβολέας μπορεί να ενσωματώσει έναν σύνδεσμο σε ένα SMB πόρο (network share) μέσα σε μια ιστοσελίδα ή σε ένα e-mail που προβάλλεται μέσω Outlook.
Ο εισβολέας μπορεί να κρύψει τον σύνδεσμο στο network share του μέσα ετικέτες εικόνας, αλλά αντί του σωστού συνδέσμου της εικόνας, μπορεί να εισάγει το σύνδεσμο για ένα network share που φιλοξενείται στο δικό του δίκτυο.
Όταν ένας χρήστης μπει στον εν λόγω σύνδεσμο μέσω του Internet Explorer, Edge ή Outlook, λόγω του τρόπου που τα Windows χειρίζονται τον έλεγχο ταυτότητας για τα network shares, ο υπολογιστής του θα στείλει αυτόματα τα διαπιστευτήρια σύνδεσής του στο domain του απατεώνα, ακόμη και μέσω Διαδικτύου.
Ενώ ο κωδικός πρόσβασης του λογαριασμού Microsoft δεν έχει διαρρεύσει ως απλό κείμενο, αλλά ως NTLM hash, οι ερευνητές απέδειξαν πριν από πολύ καιρό ότι αυτά τα hashes θα μπορούσαν να σπάσουν εύκολα.
Αυτό δεν είναι καν κάτι νέο, δεδομένου ότι η Microsoft και η ερευνητική κοινότητα το γνωρίζει από το 1997 και συχνά συζητιούνται σε συνέδρια ασφαλείας, όπως το Black Hat..
Αυτό, ωστόσο, δεν αποτελούσε ένα πρόβλημα κατά το παρελθόν, αφού οι Windows λογαριασμοί χρησιμοποιούσαν machine-localized ονόματα χρηστών και κωδικούς πρόσβασης. Ξεκινώντας με τα Windows 8 και μετά, η Microsoft άρχισε να επιτρέπει στους χρήστες τον έλεγχο ταυτότητας στους υπολογιστές τους με τους Microsoft λογαριασμούς τους . Στα Windows 10, αυτό έγινε και η βασική μέθοδος ελέγχου ταυτότητας, πράγμα που σημαίνει ότι περισσότεροι χρήστες άρχισαν να το χρησιμοποιούν.
Τα τελευταία χρόνια, η Microsoft άρχισε να συνδέει όλες τις online «οντότητες» με τον ίδιο λογαριασμό Microsoft του χρήστη. Σύμφωνα με τoν ValdikSS της ProstoVPN, αυτή η παλιά επίθεση είναι πιο επικίνδυνη, μιας και επιτρέπει σε έναν απατεώνα για να πάρει τα διαπιστευτήρια για τους λογαριασμούς της Microsoft -γεγονός που έμμεσα θα του δώσει πρόσβαση σε όλα τα είδη των υπηρεσιών, όπως Skype, Xbox, OneDrive, Office 360, MSN, Bing, Azure και πολλά άλλα.
Ακόμα χειρότερα, εάν ο χρήστης χρησιμοποιεί μια σύνδεση VPN για να φορτώσει έναν κατεστραμμένο SMB πόρο, τότε και τα διαπιστευτήρια VPN του να διαρρεύσουν, επιτρέποντας στον απατεώνα για να αποκτήσετε πρόσβαση στον VPN λογαριασμό του θύματος.
«Η Microsoft έχει διορθώσει με επιτυχία ορισμένα ζητήματα, ορισμένα άλλα ζητήματα έχουν διορθωθεί κατά το ήμισυ και κάποια άλλα δεν έχουν διορθωθεί καθόλου και θα μπορούσαν να αξιοποιηθούν μέχρι και σήμερα», εξηγεί ο ValdikSS. «Το πρόβλημα της μετάδοσης διαπιστευτηρίων λογαριασμού στον SMB διακομιστή μέσω Διαδικτύου είναι ένα από τα ζητήματα που δεν έχει επιδιορθωθεί.»
Ο ValdikSS λέει ο ευκολότερος τρόπος για να προστατευτεί κανείς από τέτοιου είδους επιθέσεις είναι αποκλείοντας όλες τις εξερχόμενες SMB συνδέσεις (θύρα 445) μέσω του Windows firewall, εκτός από τα τοπικά δίκτυα.
Αλλά η καλύτερη άμυνα εναντίον αυτής της επίθεσης είναι να μην χρησιμοποιήσετε τον Microsoft λογαριασμό σας για να συνδεθείτε στο Windows PC σας!


