Microsoft, yerleşik güvenlik özelliklerini atlarken kötü amaçlı komut dosyaları başlatmak için on sekiz ay boyunca saldırılarda aktif olarak kullanılan bir Windows sıfır gün güvenlik açığı düzeltildi.
CVE-2024-38112 olarak izlenen kusur, Temmuz 2024 Yaması Salı güvenlik güncellemeleri sırasında belirlenen yüksek şiddetli bir MHTML Sahtekarlık sorunudur.
Check Point Research'ten Haifei Li güvenlik açığını keşfetti ve Mayıs 2024'te Microsoft'a açıkladı.
Ancak, LI tarafından yapılan bir raporda, araştırmacı, Ocak 2023'e kadar bu kusurdan yararlanan örnekleri keşfettiklerini belirtiyor.
Haifei Li, tehdit aktörlerinin PDF'ler gibi meşru görünümlü dosyaları sahte olarak Windows Internet Kısayol Dosyaları (.url) dağıttığını, ancak şifre çalma kötü amaçlı yazılımları yüklemek için HTA dosyalarını indirip başlattığını keşfetti.
İnternet kısayol dosyası, hangi simgenin gösterileceği, çift tıklandığında hangi bağlantının açılacağı ve diğer bilgiler gibi çeşitli yapılandırma ayarları içeren bir metin dosyasıdır. Bir .Url dosyası olarak kaydedildiğinde ve çift tıklandığında, Windows yapılandırılmış URL'yi varsayılan web tarayıcısında açar.
Bununla birlikte, tehdit aktörleri, Internet Explorer'ı aşağıda gösterildiği gibi URL yönergesindeki MHTML: URI işleyicisini kullanarak belirtilen URL'yi açmaya zorlayabileceklerini keşfettiler.
MHTML, Internet Explorer'da tanıtılan, görüntüleri de dahil olmak üzere tüm bir web sayfasını tek bir arşive kapsayan bir teknoloji olan Agregate HTML belgelerinin mime kapsüllemesidir.
URL MHTML: URI ile başlatıldığında, Windows otomatik olarak varsayılan tarayıcı yerine Internet Explorer'da başlatır.
Güvenlik Açığı Araştırmacısı Will Dormann'a göre, Internet Explorer'da bir web sayfası açmak, kötü amaçlı dosyalar indirirken daha az güvenlik uyarısı olduğu için tehdit aktörlerine ek avantajlar sunuyor.
Mastodon'daki Dormann, "İlk olarak, IE, bir .HTA dosyasını uyarı yapmadan indirmenize izin verecektir."
"Daha sonra, indirildikten sonra, .HTA dosyası InetCache dizininde yaşayacak, ancak açıkça bir MOTW olmayacak. Bu noktada, kullanıcının sahip olduğu tek koruma" bir web sitesi "nin web içeriği açmak istediğine dair bir uyarıdır. Bilgisayarda bir program kullanmak. "
"Hangi web sitesi olduğunu söylemeden. Eğer kullanıcı" bu "web sitesine güvendiklerine inanıyorsa, bu kod yürütme gerçekleşir."
Esasen, tehdit aktörleri Internet Explorer'ın hala Windows 10 ve Windows 11'e varsayılan olarak dahil edilmesinden yararlanır.
Microsoft, emekliliğini yaklaşık iki yıl önce duyurmasına ve tüm pratik işlevlerin yerini almasına rağmen, modası geçmiş tarayıcı hala kötü niyetli amaçlar için çağrılabilir ve kaldırılabilir.
Check Point, tehdit aktörlerinin bir PDF dosyasına bağlantı olarak görünmeleri için simge dizinleriyle internet kısayol dosyaları oluşturduğunu söylüyor.
Tıklandığında, belirtilen web sayfası, otomatik olarak bir PDF dosyası gibi görünen ancak aslında bir HTA dosyası olan Internet Explorer'da açılır.
Bununla birlikte, tehdit aktörleri HTA uzantısını gizleyebilir ve aşağıda gösterildiği gibi.
Internet Explorer HTA dosyasını indirdiğinde, kaydetmek veya açmak isteyip istemediğinizi sorar. Bir kullanıcı, Web'in işaretini içermediği için bir PDF olduğunu düşünerek dosyayı açmaya karar verirse, bir web sitesinden açılan içerik hakkında yalnızca genel bir uyarı ile başlatılır.
Hedef bir PDF indirmeyi beklediğinden, kullanıcı bu uyarıya güvenebilir ve dosyanın çalışmasına izin verilir.
Check Point Research, BleepingComputer'a HTA dosyasının çalıştırılmasına izin vermenin Atlantida Stealer kötü amaçlı yazılım şifre çalma kötü amaçlı yazılımını bilgisayara yükleyeceğini söyledi.
Yürütüldükten sonra, kötü amaçlı yazılım, tarayıcıda, çerezlerde, tarayıcı geçmişinde, kripto para birimi cüzdanlarında, buhar kimlik bilgilerinde ve diğer hassas verilerde depolanan tüm kimlik bilgilerini çalacaktır.
Microsoft, MHTML: URI'yi Internet Explorer'dan kaydederek CVE-2024-38112 güvenlik açığını düzeltti, bu yüzden şimdi Microsoft Edge'de açılıyor.
CVE-2024-38112, Kuzey Koreli bilgisayar korsanlarının 2021'de güvenlik araştırmacılarını hedefleyen saldırılara başlamadan yararlandığı MHTML'yi kötüye kullanan sıfır günlük bir güvenlik açığı olan CVE-2021-40444'e benzer.
Microsoft Temmuz 2024 Patch Salı 142 Kusur, 4 Sıfır Gün
Windows sıfır gün saldırılarına bağlı Black Basta Fidye Yazılımı çetesi
Saldırılarda sömürülen VPN Zero-Day için acil durum düzeltmesini kontrol ettirir.
Microsoft, Qakbot kötü amaçlı yazılım saldırılarında Windows Zero Day'i düzeltiyor
Google Chrome Acil Durum Güncellemesi, 2024'te 6. Zero Day Soleed Düzeltmeleri
Kaynak: Bleeping Computer