Aggiornamenti recenti Giugno 30th, 2025 12:22 PM
Nov 11, 2022 Marina Londei News, RSS, Vulnerabilità 0
È stata individuata un’importante vulnerabilità di Windows in seguito ad attacchi di cyberspionaggio da parte di hacker russi. La falla riguarda la funzionalità “credential roaming” che gestisce i certificati per ciascun utente.
La vulnerabilità è stata scoperta durante l’analisi delle query LDAP eseguite da APT29, un gruppo russo di cyberspionaggio finanziato dal servizio di intelligence russo. Le query erano dirette al sistema di Active Directory di Windows per sottrarre credenziali.
Uno degli attributi specificato nelle query era msPKI-CredentialRoamingTokens, relativo alla memorizzazione dei token criptati per le credenziali utente. La vulnerabilità, valutata di gravità 7.3 su 10, permetteva agli attaccanti di eseguire codice da remoto sulle macchine senza i privilegi necessari.
La funzionalità è usata per sincronizzare le informazioni di login tra diversi device e usare così un solo certificato per utente, senza doverlo duplicare ogni volta. Il credential roaming usa la libreria dimsjob.dll per ottenere i dati da msPKI-AccountCredentials e sincronizzare le informazioni.
Durante questo processo i ricercatori di Mandiant hanno individuato una vulnerabilità legata alla sanificazione del path che indica la posizione delle credenziali: un attaccante che ha accesso all’attributo delle credenziali dell’account può inserire un token malevolo che contiene codice per creare file eseguibili e lanciarli.
Aggiornando gli attributi, il credential roaming innesca la sincronizzazione delle informazioni su ogni computer in cui la vittima effettuerà il login da quel momento in poi. Ad ogni login verrà quindi eseguito il codice malevolo inserito dalla query LDAP creata ad hoc.
Lo scorso settembre Windows ha rilasciato una patch per la vulnerabilità; occorre quindi aggiornare i sistemi che utilizzano il credential roaming. Prima di questo è necessario però seguire un processo di pulizia della funzionalità: per prima cosa bisogna disabilitare la group policy per il credential roaming; in seguito si dovranno cancellare le credenziali dall’Active Directory. È fondamentale eseguire i passi in quest’ordine.
Giu 30, 2025 0
Giu 27, 2025 0
Giu 19, 2025 0
Giu 18, 2025 0
Giu 26, 2025 0
Giu 25, 2025 0
Giu 24, 2025 0
Giu 24, 2025 0
Giu 09, 2025 0
La cybersecurity sta acquisendo sempre più importanza tra...Mag 30, 2025 0
Nel 2024, le piccole e medie imprese, spesso considerate il...Mag 27, 2025 0
MATLAB ha smesso di funzionare per quasi una settimana e...Mag 27, 2025 0
Nel corso del “TRU Security Day 2025” di...Mag 26, 2025 0
I ricercatori di Akamai hanno individuato di recente...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Giu 30, 2025 0
I ricercatori di Koi Security hanno individuato una...Giu 27, 2025 0
Durante un processo di analisi di vulnerabilità zero-day,...Giu 26, 2025 0
I ricercatori di Check Point Research hanno individuato una...Giu 25, 2025 0
Il 14 ottobre il supporto tecnico e di sicurezza per...Giu 24, 2025 0
Una nuova campagna mirata ai server Microsoft Exchange...