Στοιχεία δείχνουν ότι custom θέματα στα windows 10 μπορούν να γίνουν αιτία να κλαπούν προσωπικά δεδομένα χρηστών!

Ένα νέο εύρημα που κοινοποιήθηκε στο Twitter από τον ερευνητή ασφαλείας Jimmy Bayne δείχνει ένα κενό στις ρυθμίσεις θεμάτων των Windows 10 που μπορούν να επιτρέψουν σε κακόβουλους χρήστες να κλέψουν τα διαπιστευτήρια των χρηστών δημιουργώντας ένα συγκεκριμένο θέμα για να πραγματοποιήσουν μια επίθεση «Pass-the-Hash».

Η δυνατότητα εγκατάστασης ξεχωριστών θεμάτων από άλλες πηγές επιτρέπει στους εισβολείς να δημιουργούν αρχεία κακόβουλων θεμάτων που όταν ανοιχτούν, ανακατευθύνουν τους χρήστες σε μια σελίδα που ζητά από τους χρήστες να εισάγουν τα διαπιστευτήριά τους.

 

Τα Windows επιτρέπουν στους χρήστες να μοιράζονται θέματα μέσω του περιβάλλοντος χρήστη ρυθμίσεων κάνοντας δεξί κλικ στο τρέχον ενεργό θέμα στην ενότητα Εξατομίκευση> Θέματα και κάνοντας κλικ στο “Αποθήκευση θέματος για κοινή χρήση”. Αυτό δημιουργεί ένα αρχείο «.deskthemepack» για κοινή χρήση μέσω email ή άλλων πηγών, το οποίο στη συνέχεια μπορεί να ληφθεί και να εγκατασταθεί. Οι εισβολείς μπορούν επίσης να δημιουργήσουν ένα αρχείο «.theme» όπου η προεπιλεγμένη ρύθμιση ταπετσαρίας οδηγεί σε έναν ιστότοπο που απαιτεί έλεγχο ταυτότητας. Όταν οι ανυποψίαστοι χρήστες εισάγουν τα διαπιστευτήριά τους, ένας κατακερματισμός NTLM των λεπτομερειών αποστέλλεται στον ιστότοπο για έλεγχο ταυτότητας. Οι μη περίπλοκοι κωδικοί πρόσβασης ανοίγονται στη συνέχεια χρησιμοποιώντας ειδικό λογισμικό κατακερματισμού.

Ένας τρόπος που παρέσχε ο ερευνητής για προστασία έναντι τέτοιων αρχείων είναι αναζητώντας και αποκλείοντας επεκτάσεις όπως «.theme», «.themepack» και «.desktopthemepackfile». Επιπλέον, το BleepingComputer παραθέτει μερικές εναλλακτικές λύσεις μέσω της πολιτικής ομάδας που περιορίζει την αποστολή διαπιστευτηρίων κατακερματισμού NTLM σε απομακρυσμένους κεντρικούς υπολογιστές. Ωστόσο, η δημοσίευση προειδοποιεί ότι κάτι τέτοιο θα μπορούσε να επηρεάσει τις εταιρικές ρυθμίσεις που απαιτούν αυτήν τη δυνατότητα για έλεγχο ταυτότητας.

Η Bayne προσθέτει ότι αυτά τα ευρήματα γνωστοποιήθηκαν στο Microsoft Security Response Center (MSRC). Ωστόσο, το σφάλμα υποτίθεται ότι δεν διορθώθηκε επειδή ήταν “χαρακτηριστικό από το σχεδιασμό”. Δεν είναι σαφές εάν η εταιρεία σκοπεύει να διορθώσει το σφάλμα μετά από αυτήν την αποκάλυψη ή εάν θα  τροποποιήσει τη δομή των αρχείων για τα θέματα, για να αποτρέψει τους κακούς φορείς να το χρησιμοποιήσουν σε ιστότοπους που απαιτούν έλεγχο ταυτότητας.

Λαμβάνοντας υπόψη ότι οι περισσότεροι χρήστες είναι συνδεδεμένοι στους λογαριασμούς τους Microsoft στα Windows 10, η κλοπή των διαπιστευτηρίων θέτει επίσης σε κίνδυνο τα συνδεδεμένα δεδομένα των χρηστών – όπως email, OneDrive και ακόμη και δεδομένα Azure – σε κίνδυνο. Είναι καλύτερο για τους χρήστες να ενεργοποιούν πάντα τον έλεγχο ταυτότητας δύο παραγόντων ως κύρια μορφή ασφάλειας λογαριασμού.

 

[signoff]

 

Πηγή: https://www.neowin.net/

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

Η Κίνα δοκιμάζει εμφυτεύσιμο τσιπ BCI 128 καναλιών σε ανθρώπους

Η Κίνα ξεκίνησε τις πρώτες κλινικές δοκιμές ενός πλήρως εμφυτεύσιμου συστήματος brain-computer interface (BCI) με 128 κανάλια — μια πρωτιά για την κινεζική έρευνα...

Windows 11: Το νέο update του Μαΐου 2026 αποτυγχάνει να εγκατασταθεί και προκαλεί προβλήματα

Η Microsoft επιβεβαίωσε επίσημα ότι η πρόσφατη ενημέρωση ασφαλείας του Μαΐου 2026 για τα Windows 11 (KB5089549) παρουσιάζει σφάλματα εγκατάστασης σε ορισμένα συστήματα. Κάποιοι χρήστες έρχονται...

Xiaomi 17T και 17T Pro: Επίσημη ημερομηνία κυκλοφορίας και τιμές

Η Xiaomi επιβεβαίωσε επίσημα σήμερα την ημερομηνία παγκόσμιας παρουσίασης της σειράς 17T — στις 28 Μαΐου 2026 θα ανακοινωθούν επίσημα τα Xiaomi 17T και...

4 σημάδια που λένε ότι η κάρτα γραφικών σου “τελείωσε”

Η κάρτα γραφικών είναι ο πιο κρίσιμος εξοπλισμός για έναν gamer, αλλά δεν κρατάει για πάντα — και δεν είναι πάντα ξεκάθαρο πότε πρέπει...

Νέοι κανόνες στην αλλαγή κινητού: Τι αλλάζει από την 1η Ιουνίου στην ΕΕ

Από την 1η Ιουνίου αλλάζει σημαντικά ο τρόπος με τον οποίο οι χρήστες θα μπορούν να μεταφέρουν τα δεδομένα τους όταν αλλάζουν κινητό, στο...

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

Το Πιο FULL & “ΨΑΓΜΕΝΟ” Επώνυμο με ΚΑΘΙΣΜΑ και 2πλο Κουπί SUP (Stand Up Paddle). Είναι “Μεγάλο” με 3,5m μήκος & 180+ Κιλά Load…...

Ένα πραγματικό όνειρο για πολλούς και πολλές από εμάς... Ένα FULL & "ΨΑΓΜΕΝΟ" Επώνυμο με ΚΑΘΙΣΜΑ και 2πλο Κουπί SUP που παρακαλούσαμε να βρούμε...

2 Φθηνά, επώνυμα και χρήσιμα “Για ‘Μένα”! Super Mini Κομπρεσεράκι Popdeer και Premium Jet Fan Foursun (Video)

Είναι χρήσιμα, πολύ ποιοτικά, ιδιαίτερα το καθένα με τον "δικό του" τρόπο κι έχουν έρθει για προσωπική χρήση. Είναι και τα 2 από Ευρώπη και...

Από Ελλάδα Ηλιακό Πάνελ 80Watt σε ΤΙΜΗ “Κίνας”! Ο Απόλυτος Φίλος του καλοκαιριού… Στα 89€ Κομπλέ Cheotech SC007 (Video)

Η τιμή για την ποιότητα του είναι Κίνας κι όχι Ελλάδας Ήρθε την πιο κατάλληλη στιγμή αν και στην χώρα μας θεωρώ πως ότι ηλιακό...

Πιο RETRO και πολυχρηστικό “ΠΑΘΑΙΝΕΙΣ”… Το Φοβερό 8Bitdo Retro18 Numpad… Στα 41€ ΚΟΜΠΛΕ (Βίντεο)

ΠΡΟΣΟΧΗ... Χαμηλότερη τιμή Ελλάδας στα 57€ και ψάξτο! Αυτό που το διαφοροποιεί σε σχέση με τον ανταγωνισμό του είναι ότι μπορεί να δουλέψει ΜΟΝΟ του...

Όμορφο “Άρμα Μάχης”… με Offline Maps “προίκα” και πολλές “περγαμηνές” στα 47€ ΚΟΜΠΛΕ… κι ΕΝΑ ΔΩΡΟ δικό σου Tank T6 (Βίντεο & Giveaway)

Έχουμε δει πάρα πολλά Smartwatch και θα δούμε ακόμη περισσότερα. Το καθένα έχει τα δικά του μικρά κομμάτια που θα μας κάνουν να το...