С помощью PDF-файлов можно украсть учетные данные Windows

С помощью PDF-файлов можно украсть учетные данные Windows

Как утверждает эксперт Check Point, киберпреступники могут использовать PDF-файлы для кражи учетных данных Windows. Для осуществления подобной атаки не требуется какое-либо взаимодействие с пользователем, достаточно просто открыть файл.

Угрозу обнаружил Ассаф Бахарав (Assaf Baharav), как утверждает специалист, злоумышленник может использовать родные возможности стандарта PDF для кражи хешей NTLM — в этом формате Windows хранит учетные данные пользователя.

«Спецификация PDF позволяет загружать удаленный контент для записей GoToE и GoToR», — объясняет Бахарав.

Бахарав создал специальный PDF-документ, который использует эти две функции PDF. Как только пользователь откроет такой файл, PDF автоматически отправит запрос на удаленный вредоносный SMB-сервер.

По умолчанию все запросы SMB также включают хеш NTLM, необходимый для аутентификации, который будет записан в журнале удаленного SMB-сервера. При помощи специальных инструментов можно взломать этот хеш, восстановив исходный пароль.

Это далеко не новый тип атаки, он используется злоумышленниками давно — такое проворачивалось с документами Office, Outlook, браузерами, файлами ярлыков Windows, общими папками и другими функциями Windows.

Специалист проверил этот вектор атаки на Adobe Acrobat и FoxIT Reader. Представители FoxIT пока ничего не ответили, а вот Adobe заявила, что не планирует изменять свое программное обеспечение ради устранения этого недостатка.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Около 90% госструктур уязвимы как для APT-групп, так и киберхулиганов

Специалисты «Ростелеком-Солар» проанализировали наиболее опасные уязвимости в ИТ-инфраструктурах органов государственной власти и госорганизаций. Данные о брешах собрали на этапе пилотных подключений к сервисам Solar JSOC, в ходе расследования киберинцидентов и при пентестах или Red Teaming.

Наиболее частая причина эксплуатации уязвимостей — отсутствие обновления софта в изолированных сегментах сети. В этом случае из интернета загрузить апдейты нельзя, а вручную их не устанавливают в 96% организаций.

В результате более 90% серверов и рабочих станций содержат изъяны в имплементации протокола удалённого рабочего стола (RDP), ещё более 70% — дыры в реализации протокола SMB.

Отдельные государственные структуры не брезгуют использовать системы с уже давно устаревшим кодом и протоколами шифрования. Более половины организаций используют незащищённое соединение (http), у более 70% наблюдались уязвимые веб-приложения.

Также в 70% случаев отсутствует базовая защита электронной почты. Это почти всегда гарантированно ведёт к успешной фишинговой атаке. Как пояснили специалисты, именно такие практики привели к тому, что большинство государственных структур заражены хорошо известными вредоносными программами.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru