Ошибка Google Chrome приводит к компрометации учетных данных в Windows

Ошибка Google Chrome приводит к компрометации учетных данных в Windows

Ошибка Google Chrome приводит к компрометации учетных данных в Windows

Проблема, связанная с тем, как Google Chrome и Windows обрабатывает определенные типы файлов, может привести к компрометации учетных данных даже на современных системах, утверждает исследователь DefenseCode.

Предыдущее исследование утечки учетных данных с использованием протокола Windows Server Message Block (SMB) было ориентировано только на атаки с использованием Internet Explorer и Edge, однако Боско Станкович (Bosco Stankovic) из DefenseCode обнаружил, что даже самый популярный браузер может использоваться как вектор атаки.

В своей статье Станкович объясняет, что атака использует конфигурацию Google Chrome по умолчанию, когда браузер автоматически загружает файлы, которые он считает безопасными. Более того, он даже не запрашивает у пользователя место для загрузки, а использует текущее.

Это значит, что браузер может загрузить вредоносные файлы, которые он считает безопасными, и сохранять их на диск без ведома пользователя. Несмотря на то, что большинство вредоносных файлов для выполнения своих действий требуют взаимодействия с пользователем, есть их определенные типы, которым это не нужно. Такие типы вредоносных файлов злоумышленник может использовать для вторжения в системы даже с последними установленными обновлениями.

По словам исследователя, одним из таких опасных форматов файлов является SCF (.scf) - командный файл оболочки Windows Explorer. Об этом формате известно не очень много, в основном он использовался в качестве ярлыка Show Desktop в Windows 98/ME/NT/2000/XP.

«Это по существу текстовый файл с разделами, определяющими выполняемую команду, ограничивается запуском Проводника и переключением рабочего стола» - объясняет исследователь.

Как и в случае с файлами LNK, злоумышленники используют функцию файлов SCF, расположив ярлык, на который ссылается файл, на удаленном SMB-сервере.

После атак печально известного Stuxnet, Chrome начал менять расширение скачанных LNK-файлов на .download, однако не делает того же в случае с файлами SCF. Из-за этого файлы SCF можно использовать для атаки, где необходимы только две строки кода.

«Вредоносная команда выполнится в момент, когда будет открыт каталог загрузки (что рано или поздно неизбежно произойдет). Нет необходимости щелкать или открывать загруженный файл» - отмечает Станкович.

«Стоит отметить, что файлы SCF будут отображаться без расширения в проводнике Windows независимо от настроек файлов и папок. Поэтому файл с именем picture.jpg.scf будет отображаться в проводнике Windows как picture.jpg. Это добавляет атакам с использованием файлов SCF еще большую опасность» - объясняет исследователь.

Для того, чтобы использовать этот вектор, злоумышленнику нужно всего лишь заманить пользователя на специальный сайт. Атака сработает даже на полностью обновленных Google Chrome и Windows.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Барнауле задержали мошенников, чьи действия привели к гибели подростка

В начале февраля в Санкт-Петербурге погиб 17-летний молодой человек. Как выяснилось, он стал жертвой мошенников — перевел им сбережения своего деда, а когда осознал, что его обманули, покончил с собой, оставив родителям видеосообщение.

По факту трагедии следственные органы возбудили уголовные дела по статье 110 УК РФ (доведение до самоубийства) и статье 159 УК РФ (мошенничество).

В ходе расследования сотрудники Управления по борьбе с преступлениями в сфере информационных технологий ГУ МВД России по Санкт-Петербургу и Ленинградской области установили местонахождение злоумышленников. Они были задержаны полицией в Барнауле. По данным следствия, задержанные входили в состав организованной преступной группы.

Координировал действия мошенников 20-летний житель Барнаула, ранее неоднократно судимый. Он находил «дропов» — подставных лиц, через счета которых обналичивались похищенные деньги. Затем средства переводились в криптовалюту и отправлялись организаторам схемы.

Помимо координатора, как сообщила официальный представитель МВД России Ирина Волк, были задержаны еще два дропа. В ходе обысков у них изъяли десятки платежных карт и устройства связи, содержащие компрометирующую переписку. Следствие полагает, что задержанные могут быть причастны и к другим аналогичным преступлениям.

«Попасть в ловушку мошенников — всегда тяжелый стресс. Однако особенно уязвимыми оказываются пожилые люди и подростки. Им труднее пережить обман, и они чаще становятся жертвами схем, основанных на доверии», — подчеркнула Ирина Волк.

Она в очередной раз напомнила о важности бдительности:

«Игнорируйте звонки с незнакомых номеров и, как писал классик, "никогда не разговаривайте с неизвестными"».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru