Microsoft vá lỗ hổng zero-day phân phối phần mềm độc hại trên Windows

Microsoft vá lỗ hổng Zero day ngăn không cho tính năng bảo mật Mark of the Web gắn cờ nghi ngờ các file ISO mà người dùng đã tải về trên Internet, giáng một đòn mạnh vào những kẻ tấn công bằng phần mềm độc hại.

Với những ai chưa biết, Mark of the Web (MoTW) là tính năng bảo mật trên Windows, gắn cờ các file có nguồn gốc trên Internet để hệ điều hành và các ứng dụng đã cài đặt gắn thẻ là đáng ngờ.

Microsoft va lo hong zero-day

Microsoft vá lỗ hổng zero-day phân phối phần mềm độc hại trên Windows

Gắn cờ MoTW được thêm vào file dưới dạng luồng dữ liệu thay thế được gọi là "Zone.Identifier".

Alternate Data Streams là một thuộc tính file NTFS có thể xem được bằng công cụ chuyên dụng hoặc lệnh 'dir /R' trong cửa sổ Command Prompt và được mở trực tiếp trong Notepad, như được hiển thị bên dưới.

Microsoft khac phuc lo hong zero-day

Khi cố gắng mở một file có gắn cờ Mark of the Web, Windows sẽ hiển thị cảnh báo bảo mật nói rằng file cần được xử lý thận trọng.

Microsoft Office cũng sử dụng gắn cờ MoTW để xác định xem có nên mở file trong chế độ Protected View hay không

Microsoft vá lỗ hổng zero-day phân phối phần mềm độc hại

Là một phần của bản vá Patch Tuesday tháng 11, Microsoft đã vá nhiều lỗ hổng cho phép các tác nhân đe dọa tạo ra các file có thể bypass tính năng bảo mật Mark of the Web, trong đó bao gồm cả bản sửa lỗi mà tội phạm mạng lạm dụng trong các chiến dịch Phishing và lỗi gắn cờ MoTW không truyền được các file bên trong ISO image.

Trong suốt một thời gian, các tác nhân đe dọa đã phân phối ISO image dưới dạng file đính kèm trong các chiến dịch Phishing để phát tán phần mềm độc hại cho các mục tiêu.

Kể từ Windows 8, người dùng có thể mở file ISO bằng cách kích đúp chuột vào file, điều này khiến Windows gắn file đó dưới dạng ổ DVD dưới ký tự ổ đĩa mới.


Để phát hiện và loại bỏ những nguy hiểm từ Internet, các bạn nên sử dụng một trong những phần mềm diệt virus tốt nhất hiện nay đến từ các nhà phát hành như Avast, Avira, KasperSky ...
Xem chi tiết: Phần mềm diệt virus

Trong khi file ISO được tải xuống hoặc đính kèm sẽ chứa Mark of the Web và hiển thị cảnh báo mỗi khi mở, lỗi này khiến cho gắn cờ MoTW không được truyền cho các loại file không phải của Microsoft Office, chẳng hạn như Windows Shortcuts (file LNK).

Do đó khi người dùng mở file đính kèm ISO và kích đúp chuột vào file LNK kèm theo, file sẽ tự động chạy mà Windows không hiển thị cảnh báo bảo mật.

Sau khi cài đặt các bản cập nhật bảo mật Patch Tuesday tháng 11 để vá lỗi CVE-2022-41091, Windows sẽ gắn cờ Mark of the Web các file ISO và tất cả nội dung file, hiển thị đúng cảnh báo bảo mật khi khởi chạy file LNK.

Microsoft phat hanh ban cap nhat va lo hong zero-day

Ngoài vá lỗi gắn cờ cảnh báo file ISO, bản cập nhật tháng 11 cũng vá 2 lỗi MoTW được Will Dormann, chuyên gia phân tích lỗ hổng bảo mật tại ANALYGENCE, phát hiện và báo cáo. Một trong số các lỗ hổng này đã bị khai thác.

Lỗi đầu tiên khiến Windows SmartScreen không hoạt động trên Windows 11 22H2 và bỏ qua cảnh báo Mark of the Web khi mở file trực tiếp từ file ZIP.

Lỗi thứ 2 có tên là "ZippyReads", có thể được khai thác đơn giản bằng cách tạo file ZIP chứa file chỉ đọc. Khi file lưu trữ này được mở trong Windows Explorer, cờ MoTW sẽ không được truyền đến file chỉ đọc và bỏ qua các cảnh báo bảo mật.

Cả 2 lỗ hổng này đã được vá như một phần của bản cập nhật bảo mật Windows tháng 11 cho CVE-2022-41049.

Tuy nhiên, một lỗi khác mà Dormann phát hiện vẫn chưa được giải quyết. Lỗi này cho phép các file JavaScript độc lập bypass các cảnh báo của MoTW và tự động khởi chạy nếu file được ký bằng chữ ký không đúng định dạng.

https://thuthuat.taimienphi.vn/microsoft-va-lo-hong-zero-day-phan-phoi-phan-mem-doc-hai-tren-windows-72433n.aspx
Tội phạm mạng phân phối ransomware Magniber đang tích cực khai thác lỗi này.

Tác giả: Duy Vinh     (4.0★- 3 đánh giá)  ĐG của bạn?

  

Bài viết liên quan

Microsoft lên tiếng các bản vá lỗ hổng Meltdown và Spectre ảnh hưởng đến hiệu suất Windows
Windows Defender chiếm CPU, cách xử lý như thế nào?
Cách khôi phục file bị Microsoft Defender xóa
Microsoft Defender ATP cho Mac hiện có sẵn dưới dạng Public Preview
Windows 11 sẽ được trang bị Microsoft Defender mới?
Từ khoá liên quan:

Microsoft

, lỗ hổng zero-day, CVE-2022-41091,

SOFT LIÊN QUAN
  • Microsoft Defender ATP cho Mac

    Ứng dụng chống malware cho macOS

    Microsoft hiện đang cung cấp ứng dụng Microsoft Defender ATP cho các thiết bị không phải Windows, chẳng hạng như MacOS, Microsoft Defender ATP có thể chạy trên các thiết bị như macOS Mojave, macOS High Sierra hoặc macOS Sierra.

Tin Mới

  • Bing Translator - Dịch nhanh văn bản trên Word

    Bạn có thể dịch văn bản trực tiếp trong Word bằng công cụ Bing Translator, giúp tiết kiệm thời gian mở các phần mềm dịch khác. Cách dịch nhanh văn bản trên Word bằng Bing Translator sẽ được Taimienphi.vn hướng dẫn cụ

  • Adobe sắp phát hành Photoshop phiên bản web miễn phí cho tất cả người dùng

    Adobe hiện đang thử nghiệm phiên bản Photoshop Online miễn phí cho tất cả người dùng. Bản dùng thử hiện giới hạn cho người dùng ở Canada nhưng sẽ sớm mở rộng cho người dùng ở các khu vực khác. Hiện tại người dùng ở Canada có thể truy cập Photoshop trên web thông qua tài khoản Adobe miễn phí.

  • Facebook Messenger có phiên bản trên Web rất tiện dụng

    Ngay từ lúc ra mắt, Facebook Messenger phiên bản web đã được nhiều người lựa chọn bởi tính năng tiện dụng, đáp ứng được người dùng. Thay vì truy cập vào Facebook, bạn hoàn toàn có thể sử dụng trò chuyện dễ dàng. Chúng ta cùng trải nghiệm phiên bản Facebook Messenger trên Web này nhé.

  • 12K CMND Trung Quốc Free 2024 mới nhất, Tên và ID thật

    CMND Trung Quốc là một trong những giấy tờ tùy thân quan trọng nhất được cấp cho công dân Trung Quốc, chúng được phát hành bởi chính phủ Trung Quốc, CMND Trung Quốc này chứng minh danh tính và thông tin cá nhân của người sở hữu, và thường được sử dụng trong nhiều hoạt động hàng ngày.