Στοιχεία δείχνουν ότι custom θέματα στα windows 10 μπορούν να γίνουν αιτία να κλαπούν προσωπικά δεδομένα χρηστών!

Ένα νέο εύρημα που κοινοποιήθηκε στο Twitter από τον ερευνητή ασφαλείας Jimmy Bayne δείχνει ένα κενό στις ρυθμίσεις θεμάτων των Windows 10 που μπορούν να επιτρέψουν σε κακόβουλους χρήστες να κλέψουν τα διαπιστευτήρια των χρηστών δημιουργώντας ένα συγκεκριμένο θέμα για να πραγματοποιήσουν μια επίθεση «Pass-the-Hash».

Η δυνατότητα εγκατάστασης ξεχωριστών θεμάτων από άλλες πηγές επιτρέπει στους εισβολείς να δημιουργούν αρχεία κακόβουλων θεμάτων που όταν ανοιχτούν, ανακατευθύνουν τους χρήστες σε μια σελίδα που ζητά από τους χρήστες να εισάγουν τα διαπιστευτήριά τους.

 

Τα Windows επιτρέπουν στους χρήστες να μοιράζονται θέματα μέσω του περιβάλλοντος χρήστη ρυθμίσεων κάνοντας δεξί κλικ στο τρέχον ενεργό θέμα στην ενότητα Εξατομίκευση> Θέματα και κάνοντας κλικ στο “Αποθήκευση θέματος για κοινή χρήση”. Αυτό δημιουργεί ένα αρχείο «.deskthemepack» για κοινή χρήση μέσω email ή άλλων πηγών, το οποίο στη συνέχεια μπορεί να ληφθεί και να εγκατασταθεί. Οι εισβολείς μπορούν επίσης να δημιουργήσουν ένα αρχείο «.theme» όπου η προεπιλεγμένη ρύθμιση ταπετσαρίας οδηγεί σε έναν ιστότοπο που απαιτεί έλεγχο ταυτότητας. Όταν οι ανυποψίαστοι χρήστες εισάγουν τα διαπιστευτήριά τους, ένας κατακερματισμός NTLM των λεπτομερειών αποστέλλεται στον ιστότοπο για έλεγχο ταυτότητας. Οι μη περίπλοκοι κωδικοί πρόσβασης ανοίγονται στη συνέχεια χρησιμοποιώντας ειδικό λογισμικό κατακερματισμού.

Ένας τρόπος που παρέσχε ο ερευνητής για προστασία έναντι τέτοιων αρχείων είναι αναζητώντας και αποκλείοντας επεκτάσεις όπως «.theme», «.themepack» και «.desktopthemepackfile». Επιπλέον, το BleepingComputer παραθέτει μερικές εναλλακτικές λύσεις μέσω της πολιτικής ομάδας που περιορίζει την αποστολή διαπιστευτηρίων κατακερματισμού NTLM σε απομακρυσμένους κεντρικούς υπολογιστές. Ωστόσο, η δημοσίευση προειδοποιεί ότι κάτι τέτοιο θα μπορούσε να επηρεάσει τις εταιρικές ρυθμίσεις που απαιτούν αυτήν τη δυνατότητα για έλεγχο ταυτότητας.

Η Bayne προσθέτει ότι αυτά τα ευρήματα γνωστοποιήθηκαν στο Microsoft Security Response Center (MSRC). Ωστόσο, το σφάλμα υποτίθεται ότι δεν διορθώθηκε επειδή ήταν “χαρακτηριστικό από το σχεδιασμό”. Δεν είναι σαφές εάν η εταιρεία σκοπεύει να διορθώσει το σφάλμα μετά από αυτήν την αποκάλυψη ή εάν θα  τροποποιήσει τη δομή των αρχείων για τα θέματα, για να αποτρέψει τους κακούς φορείς να το χρησιμοποιήσουν σε ιστότοπους που απαιτούν έλεγχο ταυτότητας.

Λαμβάνοντας υπόψη ότι οι περισσότεροι χρήστες είναι συνδεδεμένοι στους λογαριασμούς τους Microsoft στα Windows 10, η κλοπή των διαπιστευτηρίων θέτει επίσης σε κίνδυνο τα συνδεδεμένα δεδομένα των χρηστών – όπως email, OneDrive και ακόμη και δεδομένα Azure – σε κίνδυνο. Είναι καλύτερο για τους χρήστες να ενεργοποιούν πάντα τον έλεγχο ταυτότητας δύο παραγόντων ως κύρια μορφή ασφάλειας λογαριασμού.

 

[signoff]

 

Πηγή: https://www.neowin.net/

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

Πόσο επηρεάζεται η μνήμη των παιδιών από τις οθόνες;

Μια νέα μελέτη έρχεται να προσθέσει περισσότερα στοιχεία στη συζήτηση γύρω από τη χρήση οθονών στην παιδική ηλικία και υποστηρίζει ότι πιθανότατα δεν έχει...

Η Meta θέλει έναν AI agent να τρέχει τη ζωή σου

Η Meta σχεδιάζει να μπει δυναμικά στην αγορά των προσωπικών AI agents, όπως αποκάλυψε ο CEO Mark Zuckerberg κατά την τηλεδιάσκεψη αποτελεσμάτων β’ τριμήνου...

AI Act: Υποχρεωτική η σήμανση για deepfake και περιεχόμενο AI στην ΕΕ – Τα εμπόδια στην εφαρμογή

Από αυτή την εβδομάδα μπαίνουν σε ισχύ οι νέες υποχρεώσεις του AI Act στην Ευρωπαϊκή Ένωση. Η ιδέα των Βρυξελλών είναι απλή: κάθε εικόνα,...

Huawei MateBook Fold: Το αναδιπλούμενο laptop με οθόνη 18″ και Kirin X90 Plus

Η Huawei παρουσίασε σήμερα, στη διάρκεια ειδικής τεχνικής εκδήλωσης για τα νέα HarmonyOS PC, το MateBook Fold Extraordinary Master, το νέο αναδιπλούμενο laptop της...

Galaxy S26 FE: Έως 170€ πιο ακριβό — αυτές είναι οι τιμές

Το Samsung Galaxy S26 FE φέρεται να θα κυκλοφορήσει σε τιμές αρκετά υψηλότερες από τον προκάτοχό του, σύμφωνα με νέο δημοσίευμα που αναφέρει συγκεκριμένα...

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

Πάντα ΜΑΖΙ!!! Με 4 ενσωματωμένα καλώδια και 20000mah. Το Power Bank Που θα λατρέψεις! Στα 29€ ΚΟΜΠΛΕ Από ΕΛΛΑΔΑ…Charmast W2065 (Video & Giveaway)

Σίγουρα είναι από τα πιο απαραίτητα πράγματα που πρέπει να έχεις μαζί σου. Προσωπικά λατρεύω τέτοια power banks με ενσωματωμένα καλώδια γιατί πραγματικά μου λύνουν...

Το Απίθανο “Μικρομέγαλο” Ψυγείο των 21Lt πιάνει -30° C και “κοκαλώνει” τα ΠΑΝΤΑ. Στα 122€ ΚΟΜΠΛΕ και με 3 δόσεις Klarna!!! Foursun 21lt...

Δεν θα πω πολλά εδώ γιατί θα ακούσεις αρκετά χρήσιμα που θα σε προστατεύσουν στο βίντεο... είναι ένα εξαιρετικό προϊόν που το κάνει ακόμη...

Φτάνει μέχρι 5,3KWh, με 5000W peak, Δυνατότερο, Καλύτερο και Φθηνότερο! Power Station Allpowers R2500 V2 στα 768€ και με Klarna (Video)

Δεν είναι το πρώτο Allpowers R2500 που φέρνω και σήμερα σου έχω την 2η έκδοση του που είναι Δυνατότερο, Καλύτερο και Φθηνότερο! Ακολουθεί όπως και...

Astrolux ΕΑ05: Με 6200 Lumens! Ο πιο “ΨΑΓΜΕΝΟΣ” Διπλής Δέσμης mini “Τακτικός Φακός… στην πιο “ΨΑΓΜΕΝΗ ΤΙΜΗ”. Στα 48€ ΚΟΜΠΛΕ!!! (Video)

Σε αυτό το κομμάτι της τεχνολογίας που περιέχει και τους φακούς... πραγματικά μπορείς να χαθείς γιατί υπάρχουν, άπειρες επιλογές λες και υπάρχει ένας φακός...

Επώνυμο “ΘΕΜΑΤΙΚΟ” και ΜΕΓΑΛΟ SUP… 3,5 μέτρα και Load 180+ Κιλά… Funwater Koi στα 128€ κομπλέ και με 3 δόσεις Klarna (Βίντεο)

 Ένα ΑΠΙΣΤΕΥΤΑ σταθερό και ποιοτικό SUP που σίγουρα δεν θα πιστεύεις... την τιμή του η οποία είναι τόσο καλή ώστε να μην μπορείς κι...