Στοιχεία δείχνουν ότι custom θέματα στα windows 10 μπορούν να γίνουν αιτία να κλαπούν προσωπικά δεδομένα χρηστών!

Ένα νέο εύρημα που κοινοποιήθηκε στο Twitter από τον ερευνητή ασφαλείας Jimmy Bayne δείχνει ένα κενό στις ρυθμίσεις θεμάτων των Windows 10 που μπορούν να επιτρέψουν σε κακόβουλους χρήστες να κλέψουν τα διαπιστευτήρια των χρηστών δημιουργώντας ένα συγκεκριμένο θέμα για να πραγματοποιήσουν μια επίθεση «Pass-the-Hash».

Η δυνατότητα εγκατάστασης ξεχωριστών θεμάτων από άλλες πηγές επιτρέπει στους εισβολείς να δημιουργούν αρχεία κακόβουλων θεμάτων που όταν ανοιχτούν, ανακατευθύνουν τους χρήστες σε μια σελίδα που ζητά από τους χρήστες να εισάγουν τα διαπιστευτήριά τους.

 

Τα Windows επιτρέπουν στους χρήστες να μοιράζονται θέματα μέσω του περιβάλλοντος χρήστη ρυθμίσεων κάνοντας δεξί κλικ στο τρέχον ενεργό θέμα στην ενότητα Εξατομίκευση> Θέματα και κάνοντας κλικ στο “Αποθήκευση θέματος για κοινή χρήση”. Αυτό δημιουργεί ένα αρχείο «.deskthemepack» για κοινή χρήση μέσω email ή άλλων πηγών, το οποίο στη συνέχεια μπορεί να ληφθεί και να εγκατασταθεί. Οι εισβολείς μπορούν επίσης να δημιουργήσουν ένα αρχείο «.theme» όπου η προεπιλεγμένη ρύθμιση ταπετσαρίας οδηγεί σε έναν ιστότοπο που απαιτεί έλεγχο ταυτότητας. Όταν οι ανυποψίαστοι χρήστες εισάγουν τα διαπιστευτήριά τους, ένας κατακερματισμός NTLM των λεπτομερειών αποστέλλεται στον ιστότοπο για έλεγχο ταυτότητας. Οι μη περίπλοκοι κωδικοί πρόσβασης ανοίγονται στη συνέχεια χρησιμοποιώντας ειδικό λογισμικό κατακερματισμού.

Ένας τρόπος που παρέσχε ο ερευνητής για προστασία έναντι τέτοιων αρχείων είναι αναζητώντας και αποκλείοντας επεκτάσεις όπως «.theme», «.themepack» και «.desktopthemepackfile». Επιπλέον, το BleepingComputer παραθέτει μερικές εναλλακτικές λύσεις μέσω της πολιτικής ομάδας που περιορίζει την αποστολή διαπιστευτηρίων κατακερματισμού NTLM σε απομακρυσμένους κεντρικούς υπολογιστές. Ωστόσο, η δημοσίευση προειδοποιεί ότι κάτι τέτοιο θα μπορούσε να επηρεάσει τις εταιρικές ρυθμίσεις που απαιτούν αυτήν τη δυνατότητα για έλεγχο ταυτότητας.

Η Bayne προσθέτει ότι αυτά τα ευρήματα γνωστοποιήθηκαν στο Microsoft Security Response Center (MSRC). Ωστόσο, το σφάλμα υποτίθεται ότι δεν διορθώθηκε επειδή ήταν “χαρακτηριστικό από το σχεδιασμό”. Δεν είναι σαφές εάν η εταιρεία σκοπεύει να διορθώσει το σφάλμα μετά από αυτήν την αποκάλυψη ή εάν θα  τροποποιήσει τη δομή των αρχείων για τα θέματα, για να αποτρέψει τους κακούς φορείς να το χρησιμοποιήσουν σε ιστότοπους που απαιτούν έλεγχο ταυτότητας.

Λαμβάνοντας υπόψη ότι οι περισσότεροι χρήστες είναι συνδεδεμένοι στους λογαριασμούς τους Microsoft στα Windows 10, η κλοπή των διαπιστευτηρίων θέτει επίσης σε κίνδυνο τα συνδεδεμένα δεδομένα των χρηστών – όπως email, OneDrive και ακόμη και δεδομένα Azure – σε κίνδυνο. Είναι καλύτερο για τους χρήστες να ενεργοποιούν πάντα τον έλεγχο ταυτότητας δύο παραγόντων ως κύρια μορφή ασφάλειας λογαριασμού.

 

[signoff]

 

Πηγή: https://www.neowin.net/

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

Απλά “ΑΠΑΡΑΙΤΗΤΟ”… Για PC, Laptop, Κινητά… Ίσως το ΙΔΑΝΙΚΟ ΜΙΚΡΟ! Στα 65€ ΚΟΜΠΛΕ… ORICO 10-in-1 M.2 Docking Station (Βίντεο)

Είναι από τα πράγματα που δεν τα υπολογίζεις αν δεν τα έχεις, αλλά αναρωτιέσαι πως μπορούσες χωρίς αυτά μόλις τα αποκτήσεις! Ίσως το ΙΔΑΝΙΚΟ ΜΙΚΡΟ...

Κίνα: Έρχεται drone-μύγα! (ΒΙΝΤΕΟ)

Η Κίνα δημιούργησε ένα νέο drone που έχει το μέγεθος μιας μύγας ή κουνουπιού και το μικροσκοπικό του μέγεθος το καθιστά σχεδόν αδύνατο να...

Παιδιά και οθόνες το καλοκαίρι: 3 πρακτικές λύσεις για όλους τους γονείς!

Η Google επεκτείνει τη λειτουργία Android Parental Controls (Γονικοί Έλεγχοι Android) σε όλες τις συσκευές που αναβαθμίζονται στο Android 17. Η λειτουργία αυτή, που...

Έχουμε περισσότερες πληφοροφίες για την οθόνη του OnePlus 16 και θα τα σπάει!

Ο Digital Chat Station ξαναχτυπά και σήμερα μας έδωσε από τον λογαριασμό του στο Weibo, πληροφορίες για την οθόνη του OnePlus 16. Από ότι...

Νέα κάμερα δείχνει τον κόσμο όπως τον βλέπουν τα ζώα

Ερευνητική ομάδα με επικεφαλής επιστήμονες από το George Mason University ανέπτυξε ένα σύστημα κάμερας που καταγράφει κινούμενες εικόνες με τον τρόπο που τις αντιλαμβάνονται...

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

Απλά “ΑΠΑΡΑΙΤΗΤΟ”… Για PC, Laptop, Κινητά… Ίσως το ΙΔΑΝΙΚΟ ΜΙΚΡΟ! Στα 65€ ΚΟΜΠΛΕ… ORICO 10-in-1 M.2 Docking Station (Βίντεο)

Είναι από τα πράγματα που δεν τα υπολογίζεις αν δεν τα έχεις, αλλά αναρωτιέσαι πως μπορούσες χωρίς αυτά μόλις τα αποκτήσεις! Ίσως το ΙΔΑΝΙΚΟ ΜΙΚΡΟ...

Δοκιμάζω το πιο ΑΚΡΙΒΟ Αδιάβροχο Mousepad του Skroutz (Razer Strider Chroma XXL)

Γιατί να πας σε κάτι τέτοιο;;; Δεν υπάρχει γιατί!!!! Διότι το ΚΑΛΥΤΕΡΟ για τον ΚΑΘΕΝΑΝ μας είναι αυτό που του κάνει καλύτερα την δουλειά του! Για...

Allpowers Solax SE100: Σε Τιμή ΧΩΜΑ… To “Καλύτερο” Επώνυμο με 100W Ηλιακό Panel στα 89€ ΚΟΜΠΛΕ και “ΔΕΣ ΤΑ ΟΛΑ” (βίντεο)

Εκμεταλλεύσου το Εκπτωτικό Event της Allpowers μαζί με 10% επιπλέον έκπτωση (με τον εκπτωτικό μου κωδικό) και ΧΤΥΠΑ στις καλύτερες τιμές EVER όποιο Powerstation...

Είναι Amazon Best Seller!? Από ΕΛΛΑΔΑ… Με 4 ενσωματωμένα καλώδια φόρτισης και 10000mah. Θα το λατρέψεις! Στα 23€ ΚΟΜΠΛΕ Charmast W1148

Σίγουρα είναι από τα πιο απαραίτητα πράγματα που πρέπει να έχεις μαζί σου. Προσωπικά λατρεύω τέτοια power banks με ενσωματωμένα καλώδια γιατί πραγματικά μου λύνουν...

Η “ΚΑΛΥΤΕΡΗ”… Με 2πλο Μοτέρ Ασύρματη Με 22 PSI, Τρόμπα Sup και άλλων… για Φούσκωμα και ξεφούσκωμα Χωρίς ΚΟΠΟ! Στα 58€ από Ευρώπη

Ξέρω πως έχεις βγάλει την "μπέμπελη" και σου έχουν φύγει τα χέρια και τα πνευμόνια κάτω από το λιοπύρι για να φουσκώνεις και να...