Δωρεάν ανεπίσημες ενημερώσεις κώδικα είναι τώρα διαθέσιμες για μια νέα ευπάθεια zero-day των Windows Themes που επιτρέπει στους εισβολείς να κλέψουν τα διαπιστευτήρια NTLM ενός στόχου εξ αποστάσεως.
Δείτε επίσης: Η Lazarus εκμεταλλεύεται zero-day στο Chrome για επιθέσεις

Το NTLM έχει χρησιμοποιηθεί εκτενώς σε επιθέσεις αναμετάδοσης NTLM, όπου παράγοντες απειλών αναγκάζουν ευάλωτες συσκευές δικτύου να ελέγχουν ταυτότητα έναντι διακομιστών υπό τον έλεγχό τους και επιθέσεις pass-the-hash, όπου εκμεταλλεύονται ευπάθειες συστήματος ή αναπτύσσουν κακόβουλο λογισμικό για να αποκτήσουν κατακερματισμούς NTLM από στοχευμένα συστήματα.
Μόλις αποκτήσουν τον κατακερματισμό, οι εισβολείς μπορούν να πιστοποιήσουν την ταυτότητα του χρήστη που έχει παραβιαστεί, αποκτώντας πρόσβαση σε ευαίσθητα δεδομένα και κινούμενοι πλευρικά στο πλέον παραβιασμένο δίκτυο. Πριν από ένα χρόνο, η Microsoft ανακοίνωσε ότι σχεδιάζει να καταργήσει το πρωτόκολλο ελέγχου ταυτότητας NTLM στα Windows 11 στο μέλλον.
Οι ερευνητές της ACROS Security ανακάλυψαν τα νέα zero-day των Windows Themes (στα οποία δεν έχει εκχωρηθεί ακόμη ένα αναγνωριστικό CVE), ενώ ανέπτυξαν ένα micropatch για ένα ζήτημα ασφαλείας που παρακολουθείται ως CVE-2024-38030 που θα μπορούσε να διαρρεύσει τα διαπιστευτήρια ενός χρήστη (όπως αναφέρθηκε από τον Tomer Peled της Akamai).
Δείτε ακόμα: Hackers εκμεταλλεύονται τη Zero-Day ευπάθεια της Samsung
Ο Peled διαπίστωσε ότι “όταν ένα αρχείο theme καθόριζε μια διαδρομή αρχείου δικτύου για ορισμένες από τις ιδιότητες του θέματος (συγκεκριμένα BrandImage και Wallpaper), τα Windows θα έστελναν αυτόματα αιτήματα ελέγχου ταυτότητας δικτύου σε απομακρυσμένους κεντρικούς υπολογιστές, συμπεριλαμβανομένων των διαπιστευτηρίων NTLM του χρήστη όταν αυτό το αρχείο θέματος θα προβάλλονταν στα Windows Explorer.“

Παρόλο που η Microsoft έχει επιδιορθώσει το CVE-2024-38030 τον Ιούλιο, η ACROS Security διαπίστωσε ένα άλλο ζήτημα που θα μπορούσαν να εκμεταλλευτούν οι εισβολείς για να κλέψουν τα διαπιστευτήρια NTLM ενός στόχου σε όλες τις πλήρως ενημερωμένες εκδόσεις των Windows, από τα Windows 7 έως τα Windows 11 24H2.
“Αυτό σήμαινε ότι η απλή εμφάνιση ενός κακόβουλου αρχείου θέματος που παρατίθεται σε έναν φάκελο ή τοποθετείται στην επιφάνεια εργασίας θα ήταν αρκετό για τη διαρροή των διαπιστευτηρίων του χρήστη χωρίς καμία πρόσθετη ενέργεια χρήστη“, δήλωσε ο διευθύνων σύμβουλος της ACROS Security, Mitja Kolsek.
Ο Kolsek μοιράστηκε επίσης ένα βίντεο επίδειξης, δείχνοντας πώς η αντιγραφή ενός κακόβουλου αρχείου θέματος των Windows σε ένα πλήρως επιδιορθωμένο σύστημα Windows 11 24H2 (στην αριστερή πλευρά) ενεργοποιεί μια σύνδεση δικτύου με τον υπολογιστή του εισβολέα, εκθέτοντας τα διαπιστευτήρια NTLM του συνδεδεμένου χρήστη.
Δείτε επίσηςAI εργαλείο σας επιτρέπει να ανακαλύπτετε Zero-Day ευπάθειες
Μια ευπάθεια zero-day αναφέρεται σε ένα ελάττωμα ασφάλειας λογισμικού που είναι άγνωστο στον προμηθευτή λογισμικού και μπορεί να εκμεταλλευτεί από χάκερ πριν να είναι διαθέσιμη μια επιδιόρθωση. Αυτά τα τρωτά σημεία ενέχουν σημαντικούς κινδύνους καθώς παρέχουν στους χάκερ την ευκαιρία να έχουν πρόσβαση σε συστήματα, δεδομένα και δίκτυα χωρίς εντοπισμό. Επειδή οι προμηθευτές έχουν «μηδέν ημέρες» για να αντιμετωπίσουν το πρόβλημα μόλις ανακαλυφθεί, αυτά τα τρωτά σημεία είναι ιδιαίτερα περιζήτητα και μπορούν να χρησιμοποιηθούν για κακόβουλες δραστηριότητες όπως κλοπή δεδομένων, κατασκοπεία και μη εξουσιοδοτημένη πρόσβαση. Η καταπολέμηση των εκμεταλλεύσεων zero-day απαιτεί προληπτικά μέτρα ασφαλείας, συμπεριλαμβανομένων των τακτικών ενημερώσεων συστήματος, της παρακολούθησης δικτύου και της άμεσης εφαρμογής ενημερώσεων κώδικα ασφαλείας όταν γίνουν διαθέσιμα.
Πηγή: bleepingcomputer
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
