Aggiornamenti recenti Aprile 19th, 2024 9:00 AM
Nov 11, 2022 Marina Londei News, RSS, Vulnerabilità 0
È stata individuata un’importante vulnerabilità di Windows in seguito ad attacchi di cyberspionaggio da parte di hacker russi. La falla riguarda la funzionalità “credential roaming” che gestisce i certificati per ciascun utente.
La vulnerabilità è stata scoperta durante l’analisi delle query LDAP eseguite da APT29, un gruppo russo di cyberspionaggio finanziato dal servizio di intelligence russo. Le query erano dirette al sistema di Active Directory di Windows per sottrarre credenziali.
Uno degli attributi specificato nelle query era msPKI-CredentialRoamingTokens, relativo alla memorizzazione dei token criptati per le credenziali utente. La vulnerabilità, valutata di gravità 7.3 su 10, permetteva agli attaccanti di eseguire codice da remoto sulle macchine senza i privilegi necessari.
La funzionalità è usata per sincronizzare le informazioni di login tra diversi device e usare così un solo certificato per utente, senza doverlo duplicare ogni volta. Il credential roaming usa la libreria dimsjob.dll per ottenere i dati da msPKI-AccountCredentials e sincronizzare le informazioni.
Durante questo processo i ricercatori di Mandiant hanno individuato una vulnerabilità legata alla sanificazione del path che indica la posizione delle credenziali: un attaccante che ha accesso all’attributo delle credenziali dell’account può inserire un token malevolo che contiene codice per creare file eseguibili e lanciarli.
Aggiornando gli attributi, il credential roaming innesca la sincronizzazione delle informazioni su ogni computer in cui la vittima effettuerà il login da quel momento in poi. Ad ogni login verrà quindi eseguito il codice malevolo inserito dalla query LDAP creata ad hoc.
Lo scorso settembre Windows ha rilasciato una patch per la vulnerabilità; occorre quindi aggiornare i sistemi che utilizzano il credential roaming. Prima di questo è necessario però seguire un processo di pulizia della funzionalità: per prima cosa bisogna disabilitare la group policy per il credential roaming; in seguito si dovranno cancellare le credenziali dall’Active Directory. È fondamentale eseguire i passi in quest’ordine.
Apr 19, 2024 0
Apr 17, 2024 0
Apr 16, 2024 0
Apr 11, 2024 0
Apr 18, 2024 0
Apr 18, 2024 0
Apr 17, 2024 0
Apr 16, 2024 0
Apr 18, 2024 0
La corsa all’IA generativa ha spinto i produttori di...Apr 16, 2024 0
LockBit continua a colpire le organizzazioni di tutto il...Apr 15, 2024 0
Il 41% delle imprese italiane subisce mensilmente attacchi...Apr 12, 2024 0
In occasione del Privacy Tour 2024, l’iniziativa del...Apr 11, 2024 0
Secondo l’ultimo report di Sophos, “It’s Oh...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Apr 19, 2024 0
Il mondo del cybercrimine continua a mettere in difficoltà...Apr 18, 2024 0
La corsa all’IA generativa ha spinto i produttori di...Apr 18, 2024 0
I ricercatori di Cisco Talos hanno individuato un...Apr 17, 2024 0
“In un contesto di crescente fragilità, gli sforzi di...Apr 17, 2024 0
I mantainer di PuTTY, il client open-source di SSH e...