Aggiornamenti recenti Settembre 17th, 2024 9:58 AM
Set 19, 2016 Marco Schiaffino News, Tecnologia, Vulnerabilità 0
È uno di quei casi in cui la traduzione in italiano finisce per essere preferibile a quella originale in inglese. Secondo i ricercatori di CyberArk Labs, infatti, l’avvio di Windows in Safe Mode (che a casa nostra si chiama Modalità Provvisoria) di “safe” non avrebbe proprio niente.
Nello spiegare le possibili attrattive di questa funzione per i pirati informatici, gli analisti sottolineano le particolari caratteristiche della modalità provvisoria, che possono risultare molto “utili” per un pirata informatico.
La funzione è pensata per garantire l’avvio del sistema e, a questo scopo, esclude tutti i driver e i processi che non sono indispensabili per il suo funzionamento. Tra i processi esclusi, però, ci sono anche la maggior parte dei programmi antivirus su endpoint e alcuni servizi di Windows, tra cui Virtual Secure Module.
Un sistema avviato in modalità provvisoria, quindi, è più vulnerabile all’azione dei pirati informatici. Naturalmente questa constatazione non rappresenta un pericolo di per sé: l’ipotesi che qualcuno riesca a “forzare” un avvio in modalità provvisoria per poi attaccare il PC è infatti poco realistica.
La questione cambia quando si considera uno scenario in cui i cyber-criminali abbiano la possibilità di compromettere una singola macchina all’interno di una rete e la riavviino in modalità provvisoria per garantirsi un maggior margine di manovra.
Secondo i ricercatori di CyberArk Labs, i cyber-criminali potrebbero tranquillamente indurre l’utente a riavviare il computer in modalità provvisoria, ad esempio con un falso messaggio di sistema riguardante un aggiornamento.
Utilizzando un’interfaccia grafica personalizzata, inoltre, sarebbe anche possibile fare in modo che l’utilizzatore del computer non si accorga che la macchina sta usando la modalità provvisoria.
A questo punto, i pirati possono agire con estrema libertà, modificando o disattivando per esempio i programmi antivirus installati sulla macchina compromessa. Se infatti le chiavi di registro relative ai programmi di protezione non possono essere modificate in modalità normale, quando il computer è avviato in safe mode sono accessibili e possono essere alterate facilmente.
Il vero rischio, però, è che i cyber-criminali possano sfruttare la situazione per ottenere credenziali di accesso ad altre macchine all’interno della rete.
Questo è possibile con una tecnica di attacco chiamata “Pass the Hash”, conosciuta dal 1997. L’attacco sfrutta le caratteristiche del sistema di autenticazione dei sistemi Windows, che avvengono usando l’hash delle credenziali di accesso.
L’idea, in pratica è che se un attaccante è in grado di intercettare l’hash di username e password, può usarlo per accedere ai servizi disponibili senza dover per forza ricavare le credenziali originali.
Se nella memoria del computer è piuttosto facile trovare l’hash degli utenti che accedono localmente a quella macchina, quelle degli utenti all’interno della rete possono essere comunque ottenuti agendo sul processo lsass.exe.
Uno stratagemma che di solito viene bloccato sia dai software antivirus, sia da Virtual Secure Module. Come accennato in precedenza, però, l’avvio in modalità provvisoria disattiva entrambi.
I cyber-criminali, quindi, avrebbero la possibilità di eseguire con facilità quello che viene definito un “movimento laterale”, cioè compromettere ulteriori macchine e servizi di rete collegati al computer già infiltrato.
Siamo di fronte a una vulnerabilità grave di Windows? La logica direbbe di sì. Microsoft, a quanto pare, è però di altro avviso. Stando a quanto riportato nel blog di CyberArk Labs, infatti, dalle parti di Redmond hanno deciso che questo uso della modalità provvisoria non possa essere considerata una vulnerabilità.
Per sfruttarla, infatti, è necessario che il computer sia già stato in qualche modo infettato. Cosa che, evidentemente, considerano praticamente impossibile. Contenti loro…
Ago 26, 2024 0
Ago 07, 2024 0
Lug 19, 2024 0
Lug 08, 2024 0
Set 17, 2024 0
Set 16, 2024 0
Set 16, 2024 0
Set 13, 2024 0
Set 13, 2024 0
Nel suo ultimo Patch Tuesday Microsoft aveva segnalato la...Set 06, 2024 0
Il quishing non è una minaccia nuova, ma negli ultimi...Set 05, 2024 0
Cresce il numero di minacce informatiche contro il settore...Set 05, 2024 0
Gli attacchi di furto di account (account takeover) sono...Set 03, 2024 0
Le identità digitali si moltiplicano e con esse anche le...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Set 17, 2024 0
Pochi giorni fa il Port of Seattle, l’agenzia...Set 16, 2024 0
I ricercatori di Doctor Web hanno scoperto Vo1d, unSet 16, 2024 0
Nel corso dell’ultima settimana, il CERT-AGID ha...Set 13, 2024 0
I ricercatori di Aqua Nautilus hanno individuato un nuovo...Set 13, 2024 0
Nel suo ultimo Patch Tuesday Microsoft aveva segnalato la...