Новая атака GIFShell позволяет выкрасть данные через GIF в Microsoft Teams

Новая атака GIFShell позволяет выкрасть данные через GIF в Microsoft Teams

Новая атака GIFShell позволяет выкрасть данные через GIF в Microsoft Teams

Новый вектор атаки “GIFShell“ позволяет киберпреступникам использовать Microsoft Teams в фишинговых кампаниях. В результате злоумышленники могут выполнить команды и выкрасть необходимые данные с помощью графических изображений в формате GIF.

По словам исследователей, которые поделились новым вектором с BleepingComputer, атакующие могут связать ряд уязвимостей в Microsoft Teams, что позволит им задействовать легитимную инфраструктуру Microsoft для доставки вредоносных файлов, выполнения команд и извлечения файлов с помощью GIF.

В процессе кражи данных через серверы Microsoft защитным программам будет сложнее детектировать нежелательный трафик, поскольку они будут расценивать его как безобидный поток Microsoft Team.

Принцип GIFShell строится на использовании ряда уязвимостей в Microsoft Teams и состоит из следующих шагов:

  • обход проверок безопасности Microsoft Teams — позволяет внешним пользователям отправлять вложения юзерам Microsoft Teams;
  • модификация отправленных вложений — позволяет заставить пользователя скачать файл по внешнему URL вместо сгенерированной ссылки SharePoint;
  • спуфинг вложений, который необходим для того, чтобы они выглядели безобидными файлами, но в итоге загружали вредоносный исполняемый файл или документ;
  • небезопасные URI-схемы — позволяют стащить хеш SMB NTLM или провести атаку на ретранслятор NTLM (NTLM relay);
  • Microsoft поддерживает отправку зашифрованных base64 GIF, но не сканирует содержимое байтов этих GIF. Это позволяет доставлять вредоносные команды с помощью легитимных с виду GIF;
  • Microsoft хранит сообщения Teams в лог-файле, который хранится локально на устройстве жертвы. Причём он доступен пользователю с низкими правами.
  • серверы Microsoft получают GIF с удалённых серверов, допуская извлечения данных с помощью имён GIF-файлов.

На вектор указал эксперт Бобби Раух, выявивший множество уязвимостей в Microsoft Teams, которые можно использовать в связке для выполнения команд, извлечения данных, обхода проверок и фишинговых атак.

GIFShell, по словам специалиста, позволяет атакующему создать обратный шелл, доставляющий вредоносные команды через зашифрованные base64 GIF в Teams. Раух даже опубликовал Python-скрипт, отправляющий пользователю Microsoft Teams сообщение, содержащее специально созданный GIF с командами.

Android запретит доступ к экрану «лишним» приложениям

Google, похоже, готовит ещё одно нововведение по части безопасности Android. В тестовой сборке Android Canary 2602 обнаружена новая функция для Advanced Protection Mode — режима «максимальной защиты», который компания представила в Android 16.

Теперь Advanced Protection Mode может ограничивать работу приложений, использующих AccessibilityService API, если они не классифицированы как инструменты для доступности.

AccessibilityService API — это мощный механизм Android, изначально созданный для помощи людям с ограниченными физическими возможностями. С его помощью приложения могут читать содержимое экрана, отслеживать действия пользователя и даже выполнять жесты от его имени.

Именно поэтому этот API часто становился инструментом атакующих. За последние годы многие приложения — от автоматизаторов и лаунчеров до «оптимизаторов» и антивирусов — использовали его для обхода системных ограничений. Формально ради удобства, однако на деле получая очень широкие права.

Google постепенно ужесточала политику. Приложения, действительно предназначенные для помощи людям с ограниченными возможностями, должны указывать специальный атрибут isAccessibilityTool. К ним относятся экранные дикторы, системы управления жестами, голосовой ввод, брайлевские интерфейсы и другие специализированные инструменты.

По данным аналитиков, в новой версии Android Canary  при включении Advanced Protection Mode система:

  • запрещает выдавать разрешение Accessibility Service приложениям, не признанным Accessibility Tools;
  • автоматически отзывает уже выданные разрешения у таких приложений.

Если приложение сильно зависит от этого API, оно просто перестанет работать.

В тестах, например, приложение dynamicSpot (эмулирующее Dynamic Island на Android) становилось недоступным: пункт был с пометкой «Restricted by Advanced Protection». Причина простая: оно использует AccessibilityService для чтения уведомлений и отображения поверх других приложений.

Инструменты, официально классифицированные как средства доступности, под ограничения не попадают.

RSS: Новости на портале Anti-Malware.ru