0-day позволяет атакующему перехватить RDP-сессию в Windows 10

0-day позволяет атакующему перехватить RDP-сессию в Windows 10

0-day позволяет атакующему перехватить RDP-сессию в Windows 10

Количество актуальных киберугроз дополнилось еще одной 0-day уязвимостью, которая позволяет атакующему перехватить сессии RDS (Remote Desktop Services, службы удаленного рабочего стола). Этот вектор атаки приводит к получению контроля над целевым устройством.

Использующий эту брешь злоумышленник может обойти экран блокировки на компьютерах под управлением систем Windows. Атака будет успешна даже в том случае, если задействованы механизмы 2FA вроде Duo Security MFA.

В настоящее время эксперты отслеживают эту проблему безопасности под идентификатором CVE-2019-9510. Она описывается как «возможность обхода процесса аутентификации при помощи альтернативного пути или канала»

Опубликованное CERT/CC сообщение предупреждает о том, что даже в случае сознательной блокировки Windows во время RDP-сессии, если она временно разъединена, автоматическое переподключение возобновит сессию в разблокированном виде.

Эта проблема затрагивает Windows 10 начиная с версии 1803, а также Server 2019 и более новые версии.

Уилл Дорманн из CERT/CC описал алгоритм атаки:

  1. Пользователь удаленно подключается к Windows 10 1803 или Server 2019 при помощи RDP.
  2. Пользователь блокирует сессию удаленного рабочего стола.
  3. Пользователь покидает зону физического доступа к системе, используемой в качестве RDP-клиента.

Далее злоумышленник может прервать сетевое подключение RDP-клиента, что приведет к автоматическому переподключению и обходу экрана блокировки Windows. В этом случае атакующий может получить доступ к компьютеру и сессии RDS.

Шпион Morpheus для Android угонял WhatsApp через фейковое обновление

Исследователи обнаружили новый шпионский инструмент для Android, который маскировался под приложение для обновления телефона. Зловред получил название Morpheus и, по данным Osservatorio Nessuno, может быть связан с итальянской компанией IPS, давно работающей на рынке технологий для перехвата коммуникаций по запросу госструктур.

Morpheus нельзя назвать технически изящным шпионским софтом уровня NSO Group или Paragon Solutions. Здесь нет заражения через 0-click уязвимости. Схема проще и грубее: жертву нужно убедить установить приложение самостоятельно.

По данным исследователей, в атаке участвовал мобильный оператор. Сначала у цели намеренно пропадал мобильный интернет, а затем приходило СМС с предложением установить приложение якобы для обновления телефона и восстановления доступа к сети. На деле это и был шпионский инструмент.

 

После установки Morpheus использовал функции специальных возможностей Android. Это позволяло ему читать данные с экрана и взаимодействовать с другими приложениями. Затем зловред показывал фейковое обновление, имитировал экран перезагрузки и подсовывал поддельный запрос от WhatsApp (принадлежит корпорации Meta, признанной экстремисткой и запрещённой в России) с просьбой подтвердить личность биометрией.

 

В реальности это действие давало шпионскому софту доступ к аккаунту WhatsApp: устройство добавлялось к учётной записи жертвы. Такой приём уже встречался в кампаниях правительственных хакеров.

Исследователи не раскрывают личность цели, но считают, что атака могла быть связана с политическим активизмом в Италии. По их словам, такие точечные атаки в этой среде становятся всё более привычными.

RSS: Новости на портале Anti-Malware.ru