Cortana можно использовать для обхода экрана блокировки Windows 10

Cortana можно использовать для обхода экрана блокировки Windows 10

Cortana можно использовать для обхода экрана блокировки Windows 10

Интересные доклады продолжают поступать благодаря проходящей в Лас-Вегасе конференции Black Hat. На этот раз эксперты рассказали, как можно обойти защиту Windows 10 с помощью голосового помощника от Microsoft Cortana.

О новом способе обхода экрана блокировки Windows 10 рассказали исследователи из Kzen Networks и Техниона (Израильский технологический институт).

Специалисты окрестили эту уязвимость «Open Sesame», она может позволить злоумышленникам обойти экран блокировки и локально запустить «опасные функции».

Проблема получила идентификатор CVE-2018-8140, она содержится в настройках по умолчанию голосового ассистента Cortana. Брешь затрагивает как Windows 10, так и Windows 10 Servers.

Напомним, что экран блокировки Windows 10 отключает клавиатуру, пользователи могут дать лишь ограниченный набор голосовых команд. Специалисты обратили внимание, что как только запускается Cortana, клавиатура вновь становится доступна.

Это позволило исследователям запустить локальные команды без необходимости прохождения процесса аутентификации. Таким образом, атакующие могут извлекать пользовательские данные, просматривать произвольные веб-сайты, загружать и выполнять файлы из Сети. В некоторых случаях даже получится повысить привилегии.

Согласно информации, предоставленной экспертами, антивирусные программы игнорируют подобную вредоносную активность. Специалисты отметили, что экран блокировки представляет собой крайне ненадежную защиту — «это еще один рабочий стол, просто с более ограниченными возможностями».

«В прошлом ОС держала под контролем, чтобы пользовательский интерфейс был недоступен, если компьютер заблокирован — разработчикам не нужно было думать об этом. Теперь же ситуация поменялась — разработчики должны учитывать этот момент, чтобы обеспечить приемлемый уровень защищенности пользователей», — подчеркивают эксперты.

16 апреля исследователи уведомили Microsoft о наличии проблемы. А исправлена она была 12 июня.

Новая атака в Telegram использует официальную аутентификацию мессенджера

Эксперты зафиксировали новую и довольно изощрённую фишинговую кампанию в Telegram, которая уже активно используется против пользователей по всему миру. Главная особенность атаки в том, что злоумышленники не взламывают мессенджер и не подделывают его интерфейс, а аккуратно используют официальные механизмы аутентификации Telegram.

Как выяснили аналитики компании CYFIRMA, атакующие регистрируют собственные API-ключи Telegram (api_id и api_hash) и с их помощью инициируют реальные попытки входа через инфраструктуру самого мессенджера. Дальше всё зависит от того, как именно жертву заманят на фишинговую страницу.

Всего специалисты наткнулись на два подобных сценария. В первом случае пользователю показывают QR-код в стиле Telegram, якобы для входа в аккаунт. После сканирования кода в мобильном приложении запускается легитимная сессия, но уже на стороне злоумышленника.

Во втором варианте жертву просят вручную ввести номер телефона, одноразовый код или пароль двухфакторной защиты. Все эти данные тут же передаются в официальные API Telegram.

 

Ключевой момент атаки наступает позже. Telegram, как и положено, отправляет пользователю системное уведомление в приложении с просьбой подтвердить вход с нового устройства. И вот тут в дело вступает социальная инженерия. Фишинговый сайт заранее подсказывает, что это якобы «проверка безопасности» или «обязательная верификация», и убеждает нажать кнопку подтверждения.

В итоге пользователь сам нажимает «Это я» и официально разрешает доступ к своему аккаунту. Никакого взлома, обхода шифрования или эксплуатации уязвимостей не требуется: сессия выглядит полностью легитимной, потому что её одобрил владелец аккаунта.

По данным CYFIRMA, кампания хорошо организована и построена по модульному принципу. Бэкенд централизованный, а домены можно быстро менять, не затрагивая логику атаки. Такой подход усложняет обнаружение и блокировку инфраструктуры.

После захвата аккаунта злоумышленники, как правило, используют его для рассылки фишинговых ссылок контактам жертвы, что позволяет атаке быстро распространяться дальше — уже от лица доверенного пользователя.

RSS: Новости на портале Anti-Malware.ru