Menu dostępności

atakowanie użytkowników za pomocą pliku skrótu *.URL

Kolejny zero-day w Microsofcie używany przez hakerów do atakowania użytkowników za pomocą pliku skrótu *.URL

Badacze ds. cyberbezpieczeństwa Check Point odkryli niedawno aktywnie wykorzystywane przez hakerów pliki skrótów, które połączone z podatnością zero-day (CVE-2024-38112) umożliwiają im atakowanie użytkowników systemu Windows.

Podatność zero-day w Microsofcie była wykorzystywana przez atakujących od ponad roku.

Pliki skrótów są niepozornym sposobem na wykonanie złośliwego kodu w systemie docelowym. Mogą być maskowane jako nieszkodliwe ikony, ale w rzeczywistości zawierają polecenia, które po kliknięciu uruchamiają szkodliwe skrypty lub programy.

Podatność CVE-2024-38112

CVE-2024-38112 to luka w zabezpieczeniach platformy Windows MSHTML związana z podszywaniem się pod inny plik. Microsoft opublikował dla niej we wtorek poprawkę. Była prawdopodobnie wykorzystywana przez atakujących od ponad roku, co ujawnił Haifei Li, badacz Check Point.

„Badanie Check Point odkryło niedawno, że ugrupowania zagrażające stosują nowatorskie (lub nieznane wcześniej) sztuczki, aby zwabić użytkowników systemu Windows do zdalnego wykonania kodu. W szczególności napastnicy używali specjalnych plików skrótów internetowych systemu Windows (nazwa rozszerzenia .url), które po kliknięciu wywoływały wycofaną przeglądarkę Internet Explorer (IE) w celu odwiedzenia adresu URL kontrolowanego przez osobę atakującą” – wyjaśnił.

„Otwierając adres URL za pomocą przeglądarki IE zamiast nowoczesnej i znacznie bezpieczniejszej przeglądarki Chrome/Edge w systemie Windows, osoba atakująca uzyskała znaczną przewagę w zakresie wykorzystania komputera ofiary, mimo że na komputerze działał nowoczesny system operacyjny Windows 10/11”.

Hakerzy wykorzystują pliki skrótów do atakowania użytkowników

W tym przypadku cyberprzestępcy odnoszą wiele korzyści w zakresie zdalnego wykonywania kodu, wymuszając użycie IE i ukrywając złośliwe rozszerzenia .hta.

Sztuczkę „mhtml” użytą w ataku CVE-2021-40444 opisywaliśmy w zeszłym tygodniu, a obecnie jest ona wykorzystywana przez cyberprzestępców z plikami .url.

Nowoczesne zabezpieczenia przeglądarek są omijane poprzez zdalne wykonywanie kodu w przeglądarce Microsoft Internet Explorer przy użyciu plików skrótów internetowych systemu Windows (.url).

Wycofany IE jest tak używany od stycznia 2023 r. i wykorzystuje się go do atakowania nawet zaktualizowanych komputerów z systemem Windows 10 czy Windows 11.

Jak wygląda atak?

W celu wykorzystania luki CVE-2024-38112 przestępcy wysyłają do użytkowników specjalnie spreparowany plik – np. Books_A0UJKO.pdf.url . Plik po zapisaniu na dysku dla większości użytkowników systemu Windows wygląda niegroźnie, ponieważ jest zamaskowany pod znaną ikoną pliku – w tym przypadku jest to ikona plików PDF.

Złośliwy plik .url pojawia się jako łącze do pliku PDF w systemie Windows 11. Źródło: Check Point

Plik wykorzystuje procedurę obsługi MHTML: URI format (mhtml:http://…!x-usc:http://…), aby zmusić przeglądarkę Internet Explorer do otwarcia strony internetowej kontrolowanej przez osobę atakującą, z której może ona przeprowadzić dalszy atak.

Przeglądarka IE i okno dialogowe pojawiają się, gdy ofiara dwukrotnie kliknie plik .url (źródło – CheckPoint)

Umożliwia to zdalne wykonanie kodu nawet na najnowszych systemach Windows 11!

Włamanie wykorzystuje dwa rodzaje wprowadzających w błąd metod:

  • sztuczkę z „mhtml”, która powoduje użycie przeglądarki Internet Explorer zamiast bezpieczniejszych przeglądarek
  • oraz sztuczkę specyficzną dla IE, która maskuje złośliwy plik .hta jako plik PDF.

Nazwa pliku składa się z niewidocznych, niedrukowalnych znaków, po których następuje ukryte rozszerzenie .hta, mające na celu oszukać użytkowników, którzy myślą, że otwierają nieszkodliwy plik PDF.

Powyższe ominięcie „trybu chronionego” w przeglądarce IE jest dwuetapowym oszustwem, które może skutkować naruszeniem bezpieczeństwa systemu, jeśli zostanie zignorowane przez użytkownika, który nieuważnie zaakceptuje komunikat.

Podatność została zgłoszona 16 maja. Microsoft wypuścił dla niej łatkę 9 lipca 2024 r.

Popularne

FIFA i Broken Access Control. Jak konto bez uprawnień uzyskało dostęp do systemów Mistrzostw Świata 2026

FIFA i Broken Access Control. Jak konto bez uprawnień uzyskało dostęp do systemów Mistrzostw Świata 2026

16 czerwca, czyli zaledwie pięć dni po rozpoczęciu Mistrzostw Świata 2026, badaczka cyberbezpieczeństwa działająca pod pseudonimem „BobDaHacker” opisała na swoim blogu lukę odkrytą w systemach FIFA. Według...
Ośmioletnia luka w Samsung KNOX. Miliony urządzeń Galaxy były narażone na ataki!

Ośmioletnia luka w Samsung KNOX. Miliony urządzeń Galaxy były narażone na ataki!

Badacze odkryli ośmioletnią lukę bezpieczeństwa, dotyczącą niemal wszystkich urządzeń Samsung od Galaxy S9 do S25. Została sklasyfikowana jako podatność o wysokim stopniu zagrożenia – CVSS 7.8. Luka...
Jak uzyskać pełny dostęp do Windows? Tworzymy backdoor i uruchamiamy wiersz linii poleceń przed ekranem logowania na koncie SYSTEM

Jak uzyskać pełny dostęp do Windows? Tworzymy backdoor i uruchamiamy wiersz linii poleceń przed ekranem logowania na koncie SYSTEM

W dzisiejszym odcinku hakowania pokażemy stary i sprawdzony, choć nieco zmodyfikowany sposób na przejęcie pełnej kontroli w Windows i to jeszcze przed zalogowaniem się do systemu (na ekranie powitalnym). Za je...
Czego nie mówią nam producenci aplikacji na Smart TV? Ponad połowa z nich udostępnia Twój numer IP

Czego nie mówią nam producenci aplikacji na Smart TV? Ponad połowa z nich udostępnia Twój numer IP

Większość użytkowników zwraca uwagę na aplikacje instalowane w smartfonach czy komputerach, ale rzadko analizuje oprogramowanie działające na Smart TV. Tymczasem najnowsze badania firmy Spur Intelligence Labs po...
Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

W tym artykule pokażemy, jak możemy zmienić hasło administratora na komputerze posiadając do niego fizyczny dostęp. Artykuł ten można potraktować także jako przestrogę dla firm, które nie zaimplementowały jeszcze odpo...