Опасная уязвимость Windows UAC позволяет повысить права в системе

Опасная уязвимость Windows UAC позволяет повысить права в системе

Опасная уязвимость Windows UAC позволяет повысить права в системе

Исследователи в области кибербезопасности раскрыли детали крайне опасной уязвимости в компоненте Windows UAC (User Account Control, контроль учётных записей пользователей). В случае успешной эксплуатации атакующий может повысить свои права в системе, установить программы, а также просматривать, модифицировать и удалять данные.

Для тех, кто не знает: UAC представляет собой защитную функцию Windows, оберегающую операционную систему от несанкционированных изменений. Таким образом, любая попытка установки программы или драйверов вызовет диалоговое окно, в котором пользователь должен подтвердить вносимые в ОС изменения.

Однако злоумышленник, взаимодействуя с пользовательским интерфейсом, может использовать баг для запуска браузера с самыми высокими правами в системе. Другими словами, атакующий сможет загрузить любой код или совершить другие злонамеренные действия.

«Брешь позволяет локальным злоумышленникам повысить свои права в уязвимой системе Windows. Чтобы иметь возможность использовать баг, атакующие сначала должны получить доступ к десктопу в качестве пользователя с обычными правами», — пишут специалисты Zero Day Initiative (ZDI), проанализировавшие проблему безопасности.

Сам процесс эксплуатации должен выглядеть приблизительно так: киберпреступник первым делом загружает исполняемый файл, подписанный Microsoft, с собственного вредоносного сайта. Далее следует попытка запуска файла от имени администратора, что, конечно же, вызовет диалог UAC.

После этого атакующий может нажать кнопку «Показать детали» в окне UAC и увидеть специальный идентификатор объекта (OID).

«Задача OID не до конца понятна, так как Microsoft нигде толком не описывает назначение этого идентификатора. Судя по всему, диалог парсит значение OID. Если там обнаруживаются валидные и корректно сформированные данные, система подставит их в поле "Выпущен кем" в виде гиперссылки», — объясняют исследователи.

На деле это значит, что злоумышленник сможет кликнуть гиперссылку и запустить браузер с правами NT AUTHORITY\SYSTEM. Затем открывается возможность для установки вредоносных программ, выполнения кода и прочих действий.

Представители ZDI продемонстрировали наличие проблемы на опубликованном видео, которое мы приводим ниже:

Хакеры парализовали автомобили клиентов охранной системы Delta

Клиенты охранной компании Delta пожаловались на массовые сбои в работе автомобильных систем — по их словам, машины перестали открываться, не заводятся, а сигнализацию невозможно отключить. Причиной, предположительно, стала кибератака.

Как сообщает телеграм-канал Baza, первые обращения от автомобилистов начали поступать утром.

В одних случаях владельцы не могут запустить двигатель, в других — не получается снять автомобиль с охраны или даже открыть двери. Некоторые пользователи утверждают, что для восстановления работоспособности требуется перепрошивка системы у официального дилера.

Одновременно с этим перестали работать сайт Delta и телефоны компании. В разговоре с Baza представители оператора подтвердили факт кибератаки, но подробностей не раскрыли. Кто именно стоит за инцидентом и какие системы были затронуты, пока неизвестно.

Пользователи также опасаются возможной утечки персональных данных, однако на данный момент подтверждений этому нет.

Как убедился «Коммерсантъ», сайт Delta действительно недоступен с 26 января. По данным Baza, атака могла затронуть не только веб-ресурсы компании, но и часть её продуктов, что и привело к блокировке автомобилей у клиентов.

Официальных развернутых комментариев от Delta на момент публикации не поступало. Компания занимается разработкой и обслуживанием охранных систем для коммерческих объектов, частных домов и автомобилей, поэтому масштаб инцидента пока остаётся неясным.

Ситуация продолжает развиваться, и пользователи ожидают объяснений — а главное, быстрого решения проблемы, из-за которой их автомобили фактически оказались обездвижены.

RSS: Новости на портале Anti-Malware.ru