Aggiornamenti recenti Marzo 30th, 2023 2:23 PM
Nov 11, 2022 Marina Londei News, RSS, Vulnerabilità 0
È stata individuata un’importante vulnerabilità di Windows in seguito ad attacchi di cyberspionaggio da parte di hacker russi. La falla riguarda la funzionalità “credential roaming” che gestisce i certificati per ciascun utente.
La vulnerabilità è stata scoperta durante l’analisi delle query LDAP eseguite da APT29, un gruppo russo di cyberspionaggio finanziato dal servizio di intelligence russo. Le query erano dirette al sistema di Active Directory di Windows per sottrarre credenziali.
Uno degli attributi specificato nelle query era msPKI-CredentialRoamingTokens, relativo alla memorizzazione dei token criptati per le credenziali utente. La vulnerabilità, valutata di gravità 7.3 su 10, permetteva agli attaccanti di eseguire codice da remoto sulle macchine senza i privilegi necessari.
La funzionalità è usata per sincronizzare le informazioni di login tra diversi device e usare così un solo certificato per utente, senza doverlo duplicare ogni volta. Il credential roaming usa la libreria dimsjob.dll per ottenere i dati da msPKI-AccountCredentials e sincronizzare le informazioni.
Durante questo processo i ricercatori di Mandiant hanno individuato una vulnerabilità legata alla sanificazione del path che indica la posizione delle credenziali: un attaccante che ha accesso all’attributo delle credenziali dell’account può inserire un token malevolo che contiene codice per creare file eseguibili e lanciarli.
Aggiornando gli attributi, il credential roaming innesca la sincronizzazione delle informazioni su ogni computer in cui la vittima effettuerà il login da quel momento in poi. Ad ogni login verrà quindi eseguito il codice malevolo inserito dalla query LDAP creata ad hoc.
Lo scorso settembre Windows ha rilasciato una patch per la vulnerabilità; occorre quindi aggiornare i sistemi che utilizzano il credential roaming. Prima di questo è necessario però seguire un processo di pulizia della funzionalità: per prima cosa bisogna disabilitare la group policy per il credential roaming; in seguito si dovranno cancellare le credenziali dall’Active Directory. È fondamentale eseguire i passi in quest’ordine.
Mar 29, 2023 0
Mar 28, 2023 0
Mar 27, 2023 0
Mar 27, 2023 0
Mar 30, 2023 0
Mar 30, 2023 0
Mar 28, 2023 0
Mar 27, 2023 0
Mar 30, 2023 0
Check Point Research (CPR) ha condotto un’analisi...Mar 28, 2023 0
Ben Nimmo ed Eric Hutchins, due esperti di cybersecurity di...Mar 27, 2023 0
Imprese e infrastrutture critiche non sono stati gli unici...Mar 27, 2023 0
Nel corso dell’evento Attiva Incontra di Attiva...Mar 24, 2023 0
Mandiant ha presentato una nuova ricerca che analizza le...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Mar 30, 2023 0
C’è un nuovo gruppo nel mondo dei ransomware: si...Mar 29, 2023 0
A inizio mese Fortinet aveva pubblicato un avviso...Mar 28, 2023 0
Automattic, l’azienda che sviluppa il CMS WordPress,...Mar 28, 2023 0
Ben Nimmo ed Eric Hutchins, due esperti di cybersecurity...Mar 27, 2023 0
Secondo un nuovo rapporto pubblicato recentemente da...