Nghiên cứu mới: Lạm dụng tính năng tự động cài đặt USB để chiếm quyền SYSTEM trên Windows 11
Các nhà nghiên cứu bảo mật đã phát hiện phương thức khai thác tính năng Plug and Play trên Windows 11, cho phép kẻ tấn công chiếm quyền SYSTEM thông qua việc giả lập thiết bị USB hoặc tấn công từ xa...
- Giọng nữ Bắc
Tại hội nghị DEF CON 34, hai nhà nghiên cứu bảo mật Alejandro Hernando và Borja Martinez đã công bố kỹ thuật tấn công mới có tên gọi “Plug And Pwn”. Kỹ thuật này khai thác cơ chế Plug and Play (PnP) của Windows để thực thi mã độc với đặc quyền SYSTEM trên các máy tính Windows 11 đã được cập nhật đầy đủ.
Table Of Content
Cơ chế tấn công
Về bản chất, Windows PnP tự động tìm kiếm và cài đặt các gói driver phù hợp khi phát hiện phần cứng mới. Các nhà nghiên cứu đã xây dựng công cụ giả lập thiết bị USB để đánh lừa hệ thống, buộc Windows tải về các phần mềm từ nhà cung cấp đã được ký số (signed vendor software).
Chuỗi tấn công vật lý bắt đầu bằng việc giả lập thiết bị Sierra Wireless, khiến Windows tự động cài đặt SwiService.exe. Dịch vụ này chứa lỗ hổng cho phép chuyển hướng DNS. Tiếp đó, họ giả lập thiết bị Sony FeliCa để lợi dụng các co-installer tải xuống tệp cấu hình qua giao thức HTTP không mã hóa. Bằng cách tận dụng lỗ hổng path-traversal, kẻ tấn công có thể đặt một tệp DLL độc hại vào thư mục System32. Khi thiết bị Sierra được kết nối lại, hệ thống sẽ tự động tải tệp DLL này và cấp quyền SYSTEM cho kẻ tấn công.
Tấn công từ xa qua RDP
Đáng chú ý, kỹ thuật này không chỉ giới hạn ở việc tiếp cận vật lý. Thông qua Remote Desktop (RDP), kẻ tấn công có thể sử dụng các gói tin USB giả lập để thực hiện quy trình tương tự. Bằng cách giả mạo thiết bị Intel RealSense, kẻ tấn công có thể thực hiện tấn công hijack thứ tự tìm kiếm tệp CRYPTBASE.dll từ thư mục cài đặt, từ đó đạt được quyền thực thi mã SYSTEM.
Khuyến nghị bảo mật
Microsoft lưu ý rằng các kịch bản tấn công từ xa phụ thuộc vào cấu hình hệ thống. Mặc định, Remote Desktop Services không cho phép chuyển hướng (redirection) các thiết bị USB cấp thấp trừ khi quản trị viên chủ động kích hoạt tính năng này.
Để phòng ngừa, các tổ chức nên:
- Vô hiệu hóa tính năng chuyển hướng USB và PnP qua RDP nếu không thực sự cần thiết.
- Sử dụng các chính sách hạn chế cài đặt thiết bị (device-installation restrictions) để chặn các thiết bị dựa trên Hardware ID hoặc Setup Class cụ thể.
- Luôn giám sát các tiến trình cài đặt driver bất thường trên hệ thống doanh nghiệp.
Các phát hiện này nhấn mạnh tầm quan trọng của việc kiểm soát chặt chẽ các gói phần mềm từ bên thứ ba, ngay cả khi chúng đã được ký số hợp lệ, vì chúng có thể trở thành mắt xích trong chuỗi tấn công leo thang đặc quyền.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.