Μια εξελιγμένη τεχνική επίθεσης με την ονομασία LNK Stomping έχει αναδειχθεί ως κρίσιμη απειλή για την ασφάλεια των Windows, εκμεταλλευόμενη ένα θεμελιώδες σφάλμα στον τρόπο με τον οποίο το λειτουργικό σύστημα διαχειρίζεται τα αρχεία συντομεύσεων για να παρακάμψει τους ελέγχους ασφαλείας.
Δείτε επίσης: Η Microsoft κυκλοφόρησε το Patch Tuesday Απριλίου 2025

Η ευπάθεια αυτή, που έχει χαρακτηριστεί ως CVE-2024-38217 και διορθώθηκε στις 10 Σεπτεμβρίου 2024, δείχνει πώς οι επιτιθέμενοι μπορούν να χειραγωγήσουν τις συντομεύσεις των Windows (αρχεία LNK) για να παρακάμψουν τη λειτουργία ασφαλείας Mark of the Web (MoTW), επιτρέποντας ενδεχομένως την εκτέλεση κακόβουλου κώδικα χωρίς να ενεργοποιούνται προειδοποιήσεις ασφαλείας.
Η τεχνική επίθεσης εκμεταλλεύεται τη διαδικασία κανονικοποίησης διαδρομής του Windows Explorer, προκαλώντας στο σύστημα να αφαιρεί ακούσια τα μεταδεδομένα MoTW από κακόβουλα αρχεία. Αυτή η παράκαμψη επιτρέπει στους επιτιθέμενους να εκτελούν φορτία ενώ αποφεύγουν την ανίχνευση από το Smart App Control (SAC) και το SmartScreen, δύο κρίσιμα στοιχεία ασφαλείας των Windows που έχουν σχεδιαστεί για να προστατεύουν τους χρήστες από μη αξιόπιστες λήψεις.
Η ASEC αναφέρει ότι το LNK Stomping αξιοποιεί τη σύνθετη δυαδική δομή των αρχείων συντομεύσεων των Windows, στοχεύοντας ιδιαίτερα το LinkTarget IDList component. Αυτή η ενότητα περιέχει Shell Item IDs που καθορίζουν την ιεραρχική τοποθεσία των αρχείων στόχων εντός του namespace του Windows Shell. Οι επιτιθέμενοι χειραγωγούν αυτή τη δομή δημιουργώντας μη τυπικές διαμορφώσεις διαδρομής που προκαλούν το explorer.exe να εκτελεί λειτουργίες κανονικοποίησης.
Η επίθεση ακολουθεί μια συγκεκριμένη ακολουθία όταν ένας χρήστης κάνει κλικ σε ένα κακόβουλα κατασκευασμένο αρχείο LNK που περιέχει μη κανονικές δομές διαδρομής. Ο Windows Explorer ανιχνεύει τη μη τυπική διαμόρφωση και προσπαθεί να την κανονικοποιήσει. Κατά τη διάρκεια αυτής της διαδικασίας, το σύστημα αντικαθιστά το αρχικό αρχείο LNK ενώ αφαιρεί ακούσια το NTFS Alternate Data Stream (ADS) που ονομάζεται Zone.Identifier, το οποίο περιέχει τα μεταδεδομένα MoTW. Αυτή η αφαίρεση συμβαίνει πριν πραγματοποιηθούν οι έλεγχοι ασφαλείας, επιτρέποντας στο κακόβουλο φορτίο να εκτελεστεί χωρίς να ενεργοποιήσει αμυντικούς μηχανισμούς.
Δείτε ακόμα: Ευπάθεια WinRAR “Mark of the Web” επιτρέπει αυθαίρετο κώδικα

Έχουν εντοπιστεί τρεις κύριες τεχνικές χειραγώγησης: Οι επιθέσεις τύπου PathSegment τοποθετούν ολόκληρες διαδρομές αρχείων μέσα σε ένα μόνο στοιχείο πίνακα IDList αντί για σωστά τμηματοποιημένα στοιχεία. Οι επιθέσεις τύπου Dot προσθέτουν τελείες ή κενά στις διαδρομές εκτέλεσης στόχων. Οι επιθέσεις τύπου Relative χρησιμοποιούν μόνο ονόματα αρχείων χωρίς πλήρεις προδιαγραφές διαδρομής, δημιουργώντας όλες δομικές ασυνέπειες που ενεργοποιούν την ευπάθεια κανονικοποίησης.
Οι ερευνητές ασφαλείας στο Elastic Security Labs εντόπισαν πολυάριθμα δείγματα LNK Stomping στο VirusTotal, με τις παλαιότερες υποβολές να χρονολογούνται πριν από έξι χρόνια, υποδεικνύοντας ότι αυτή η τεχνική έχει εκμεταλλευτεί πολύ πριν από την επίσημη αποκάλυψή της. Η αποτελεσματικότητα της τεχνικής οφείλεται στην ικανότητά της να φαίνεται ως νόμιμη συμπεριφορά του συστήματος. Όταν εκτελούνται αρχεία LNK, καλούν αξιόπιστα εργαλεία των Windows, κάνοντας τις κακόβουλες δραστηριότητες να συγχωνεύονται άψογα με τις κανονικές λειτουργίες του συστήματος.
Η CISA πρόσθεσε το CVE-2024-38217 στον κατάλογο των Γνωστών Εκμεταλλευμένων Ευπαθειών (KEV), επιβεβαιώνοντας την ενεργή εκμετάλλευση από κακόβουλους παράγοντες. Αυτή η προσέγγιση έχει γίνει όλο και πιο δημοφιλής μετά τις πολιτικές αποκλεισμού μακροεντολών της Microsoft που εφαρμόστηκαν το 2022, αναγκάζοντας τους επιτιθέμενους να αναζητήσουν εναλλακτικούς αρχικούς διαύλους πρόσβασης μέσω μορφών αρχείων όπως ISO, RAR και LNK που διανέμονται μέσω συνημμένων email ή συμπιεσμένων αρχείων.
Δείτε επίσης: Η παράκαμψη του 7-Zip MotW χρησιμοποιείται σε επιθέσεις zero-day κατά της Ουκρανίας

Οι οργανισμοί αντιμετωπίζουν σημαντικές προκλήσεις ανίχνευσης επειδή η επίθεση εκμεταλλεύεται θεμελιώδεις μηχανισμούς διαχείρισης αρχείων των Windows αντί για εξωτερικές ευπάθειες. Οι παραδοσιακές μέθοδοι ανίχνευσης με βάση την υπογραφή μπορεί να αποτύχουν να εντοπίσουν αυτές τις επιθέσεις, καθώς αξιοποιούν νόμιμες διαδικασίες συστήματος και δομές αρχείων. Η επιμονή αυτής της ευπάθειας για χρόνια πριν από την ανακάλυψή της υπογραμμίζει τη σημασία της έρευνας ασφάλειας σε επίπεδο μορφής και της ανάλυσης συμπεριφοράς για την αναγνώριση προηγουμένως άγνωστων τεχνικών αποφυγής σε γνωστούς τύπους αρχείων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
