Брешь менеджера паролей от Trend Micro угрожает пользователям Windows

Брешь менеджера паролей от Trend Micro угрожает пользователям Windows

Исследователи компании SafeBreach нашли уязвимость в менеджере паролей Trend Micro Password Manager. С помощью этой проблемы безопасности злоумышленник может укрепить свое присутствие в атакованной системе Windows.

Вектор атаки существует благодаря тому, что служба Trend Micro Password Manager Central Control Service (файл PwmSvc.exe) запущена с правами наиболее привилегированного аккаунта Windows — NT Authority\System.

«Эта служба может быть использована для повышения прав с уровня пользователя до уровня системы. Для потенциального атакующего это крайне полезная лазейка», — пишет Пелег Хадар, исследователь в области безопасности из компании SafeBreach Labs.

Ситуацию еще отягощает и тот факт, что исполняемый файл службы подписан Trend Micro. Другими словами, если злоумышленник выполнит код внутри этого процесса, он обойдет защитные решения, так как подпись Trend Micro находится в «белых списках».

Хадар также обращает внимание: служба Trend Micro Password Manager Central Control Service стартует автоматически при запуске Windows, следовательно, этот механизм может быть использован для выполнения вредоносного кода при загрузке самой операционной системы.