Уязвимость протокола CTF затрагивает все версии Windows (с Windows XP)

Уязвимость протокола CTF затрагивает все версии Windows (с Windows XP)

Малоизвестный протокол Microsoft под названием CTF используется всеми версиями Windows, начиная с Windows XP. Эксперт Google Project Zero Тэвис Орманди считает, что CTF небезопасен и злоумышленник легко может проэксплуатировать протокол в ходе атаки.

Выяснилось, что присутствующий в системе вредонос может использовать CTF для захвата любого привилегированного приложения и даже всей системы целиком.

В настоящее время патча для уязвимостей протокола не существует и его скорого выхода также ждать не стоит — брешь очень прочно обосновалась в самом сердце CTF. По словам Орманди, ему не удалось найти упоминание CTF в документации Microsoft. То есть эксперт даже не может пока расшифровать эту аббревиатуру.

Единственное, что нашёл Орманди в отношении этого протокола: CTF является частью Windows Text Services Framework (TSF) — системы, отвечающей за отображение текста внутри Windows и приложений.

Когда пользователь запускает приложение, Windows параллельно запускает CTF-клиент для этого приложения. Клиент получает инструкции от сервера относительно системного языка ОС и устройств для ввода текста.

Тэвис Орманди обнаружил, что коммуникация между CTF-клиентом и его сервером не требует аутентификации и не имеет других средств защиты. В результате любой желающий может вмешаться в процесс взаимодействия клиента и сервера.

«Таким образом, вы можете подключиться к активной сессии другого пользователя. Это позволит скомпрометировать любое приложение или подождать входа администратора, чтобы перехватить его сессию», — объясняет Орманди.

В результате атакующий сможет отправлять команды приложению, играя роль сервера. Для демонстрации проблемы Орманди записал специальное видео, с которым можно ознакомиться ниже:

Орманди также выложил на GitHub специальный инструмент, который поможет исследователям проверить протокол на другие проблемы безопасности.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Лжесотрудники банков раздают вредоносные апдейты в аэропортах

Мошенники, использующие зловредов для кражи учеток ДБО, начали от имени подсанкционных банков предлагать их для скачивания в крупных аэропортах и вокзалах ж/д. Вредоноса при этом выдают за обновление мобильного приложения.

В качестве предлога пассажиру предлагают поучаствовать в акции и стать обладателем бесплатной кредитки с выгодным лимитом. Если тот согласен, выясняется, что в его версии мобильного банка этой акции нет, и приложение нужно обновить.

В магазинах Google и Apple софт недоступен: его удалили из-за западных санкций, однако лжесотрудник банка может решить проблему, прислав сообщение со ссылкой для загрузки. Как вариант, потенциальной жертве предлагается подключиться к ноутбуку обманщика «через проводочек» и скачать с него прогу.

Вредоносный апдейт, по свидетельству SafeTech, неотличим от легитимного банковского клиента. После входа логин и пароль попадают в руки мошенников; чтобы ими воспользоваться на другом устройстве, потребуется одноразовый код, высылаемый банком (СМС) для подтверждения смены привязки. Добыть его помогает все тот же зловред, установленный на телефоне жертвы.

Получив нужные ключи, злоумышленники не мешкают. Пока жертва на борту самолета (или в поезде дальнего следования) и не может получить алерт банка из-за плохой связи, с ее счета выводятся деньги.

Подобный сценарий вполне может выстрелить. Из-за санкций приложения многих российских банков удалены из App Store и Google Play, и кредитно-финансовым организациям приходится искать альтернативы для обновления клиентского софта. Апдейты могут публиковать под другими названиями и от имени других разработчиков. Их также предлагают в отделениях банков, где помощь окажут сотрудники.

Выбор аэропортов и вокзалов тоже в данном случае оправдан: банки давно уже используют залы ожидания для оформления карт и проведения других маркетинговых кампаний. Такие места всегда под охраной, и обман кажется маловероятным.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru