Kỹ thuật mới sử dụng Chrome DevTools để chiếm đoạt phiên làm việc trên Windows
Các nhà nghiên cứu an ninh mạng vừa công bố một kỹ thuật post-exploitation cho phép kẻ tấn công kích hoạt Chrome DevTools Protocol (CDP) trên các trình duyệt Chrome và Edge đang chạy để đánh cắp...
- Giọng nữ Bắc
Các nhà nghiên cứu bảo mật tại SpecterOps vừa tiết lộ một kỹ thuật tấn công hậu khai thác (post-exploitation) cho phép kẻ tấn công kích hoạt Chrome DevTools Protocol (CDP) bên trong các tiến trình Google Chrome hoặc Microsoft Edge đang hoạt động trên hệ điều hành Windows. Kỹ thuật này cho phép kẻ tấn công truy cập vào cookie, dữ liệu đã lưu và các phiên làm việc đã xác thực của người dùng.
Table Of Content
Cơ chế tấn công
Đáng chú ý, kỹ thuật này không khai thác lỗ hổng bảo mật (vulnerability) trực tiếp trên trình duyệt. Thay vào đó, nó yêu cầu kẻ tấn công phải có khả năng thực thi mã (code execution) trên máy chủ mục tiêu từ trước. Bằng cách sử dụng một Beacon Object File (BOF), kẻ tấn công có thể kích hoạt máy chủ gỡ lỗi (debugging server) ngay từ bên trong tiến trình chrome.exe hoặc msedge.exe đang chạy, từ đó phơi bày ngữ cảnh của trình duyệt qua một cổng CDP.
Quy trình thực hiện bao gồm các bước chính:
- Xác định tiến trình trình duyệt mục tiêu và cửa sổ cấp cao nhất.
- Định vị module
chrome.dllhoặcmsedge.dll. - Giải mã các ký hiệu nội bộ của Chromium bằng chữ ký byte.
- Cấp phát bộ nhớ từ xa và thực thi hàm
StartRemoteDebuggingServertrên luồng giao diện người dùng của trình duyệt.
Mục tiêu và rủi ro
Sau khi thiết lập kết nối CDP, kẻ tấn công có thể sử dụng CDP-Toolkit để thực hiện nhiều hành vi độc hại:
- Đánh cắp Cookie: Sử dụng
Storage.getCookiesđể trích xuất trạng thái cookie mà không cần đọc trực tiếp cơ sở dữ liệu từ ổ đĩa. - Thu thập dữ liệu: Lấy lịch sử duyệt web, dấu trang (bookmarks), tiện ích mở rộng và metadata của mật khẩu đã lưu.
- Chiếm đoạt phiên làm việc: Tạo các mục tiêu trình duyệt ẩn để thực hiện screencasting hoặc proxy các yêu cầu HTTP/HTTPS thông qua trạng thái xác thực của nạn nhân.
Mặc dù Google đã triển khai Device Bound Session Credentials (DBSC) trong Chrome 146 để ngăn chặn việc làm mới cookie trên thiết bị khác, nhưng kỹ thuật của SpecterOps hoạt động trực tiếp trong ngữ cảnh trình duyệt đã xác thực, giúp kẻ tấn công vượt qua các biện pháp bảo vệ này.
Khuyến nghị phòng thủ
SpecterOps khuyến cáo các đội ngũ bảo mật nên giám sát các dấu hiệu tiêm mã (process injection) nhắm vào chrome.exe và msedge.exe thông qua Sysmon Event ID 8 (CreateRemoteThread) và Event ID 10 (ProcessAccess). Người dùng và quản trị viên hệ thống cần lưu ý rằng kỹ thuật này hiện tập trung vào các phiên bản Chrome 147 và Edge 147, đồng thời yêu cầu quyền truy cập hệ thống nhất định để thực thi.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.