Plug and Pwn без Plug
Исследователи Алехандро Эрнандо и Борха Мартинес представили на DEF CON 34 технику «Plug and Pwn», которая превращает легитимный механизм Windows Plug and Play в полноценный путь к SYSTEM-доступу. То есть речь идет о простой эмуляции USB-устройства и цепочке уязвимостей в подписанных драйверах сторонних вендоров. Атака работает на полностью обновленной Windows 11.
Физический вектор начинается с эмуляции устройства Sierra Wireless — Windows послушно устанавливает SwiService.exe, который запускается как SYSTEM-сервис и предоставляет примитив для изменения DNS. Дальше эмуляция Sony FeliCa-ридера, чей инсталлер тянет конфигурацию по незащищенному HTTP. Подменив DNS, исследователи перенаправляют запросы на свой сервер и через path-traversal кладут DLL в System32. Переподключение Sierra-устройства загружает эту DLL с правами SYSTEM.
Удаленный вектор «NoPlug and Pwn» работает через RDP при включенном USB-редиректе. Стандартный пользователь удаленного сеанса может отправлять поддельные USB-дескрипторы через канал URBDRC, заставляя хост эмулировать несуществующее устройство. В демонстрации использовали Intel RealSense. Его установщик запускает .EXE из директории, доступной на запись обычному пользователю, что позволяет подменить CRYPTBASE.dll через search-order hijack. Результат — тот же SYSTEM, но уже без физического доступа.
Microsoft в ответ напоминает, что RDP USB-редирект по умолчанию отключен, а администраторы могут ограничивать установку драйверов через групповые политики. Но исследователи подчеркивают: подписанные драйверы и доверенные каналы обновлений — не решение проблемы.
@antiinfosec
«НеИБи» - канал из категории «Другое», подключенный к сервису кросспостинга MaxGate. Публикации канала синхронизируются между Telegram и мессенджером MAX, а на этой странице собраны ссылки на обе версии канала.
Сейчас у канала 329 подписчиков суммарно в Telegram и MAX. За последние 28 дней в истории MaxGate учтено 33 публикаций, поэтому перед подпиской можно оценить не только размер аудитории, но и регулярность обновлений.
Чтобы подписаться, используйте кнопки «Открыть в MAX» и «Открыть в Telegram» в верхней части страницы. У отдельных постов ссылка может быть доступна в обоих мессенджерах или только в одном из них, если MaxGate получил такой URL из истории обработки.
Виноваты структурные особенности форматов. ZIP-архив, например, можно читать с конца — все нужные заголовки сидят в хвосте файла. Это позволяет просто склеить два файла: начало будет валидной картинкой, конец — валидным архивом. Современные офисные документы (DOCX, XLSX, PPTX), APK и JAR внутри вообще являются ZIP-архивами с переименованным расширением. А некоторые форматы настолько лояльны к структуре, что приложение найдет нужный фрагмент где угодно, даже если он не в начале или в конце. Под классификацией MITRE это проходит как T1036.008 — Masquerade File Type.
Примеров из реальных атак масса. Группа Head Mare доставляла PhantomPyramid в виде ZIP-вложения. Внутри был EXE-файл с приклеенным ZIP-архивом, а жертва запускала его через ярлык с двойным расширением PDF.LNK. В кампаниях со StrRAT и Ratty использовали полиглот из подписанного MSI-пакета с вредоносным JAR-кодом на конце — один файл, который Windows видит как инсталлятор, а Java — как архив. StrelaStealer шел в виде HTML-файла, внутри которого сидела DLL: ярлык в архиве запускал файл дважды — один раз как HTML в браузере, второй как DLL через rundll32. А IcedID вообще упаковали в матрешку из ZIP → ISO → CHM, где CHM-файл был собран так, что стандартная справка Windows видела документ, а mshta — исполняемый скрипт.
Самое забавное, как с этим борются средства защиты. Большинство решений не доверяют расширению, а смотрят на начало файла. И если файл начинается с безобидной картинки или PDF, глубокий анализ часто не применяется. Злоумышленники этим пользуются и инструктируют жертву переименовать файл, но система ведет себя уже не как с картинкой, а как с тем, что скрыто внутри. В прошлом году Proofpoint зафиксировала кампанию UNK_CraftyCamel против авиационной и спутниковой отрасли ОАЭ. Там использовали два PDF-полиглота: один с HTA-скриптом, второй со скрытым ZIP-архивом, который в итоге ставил бэкдор Sosano (все так, не мы придумали).
Защита, как ни странно, не требует сложных технологий. Закрытые списки разрешенных приложений, продвинутые почтовые фильтры с CDR (технологией пересборки вложений) и детонацией в изолированной среде. EDR стоит настраивать на глубокий анализ подозрительных файлов — всех архивов, офисных документов и файлов с нестандартными расширениями. И да, стоит объяснить сотрудникам, что если их просят переименовать файл или открыть его в конкретной программе — это повод насторожиться.
@antiinfosec
Один файл, два расширения, ноль доверия
Файл, который одновременно является и картинкой, и архивом, и документом, и исполняемым кодом — звучит как странный подход, но на практике это вполне себе рабочий инструмент для обхода почти любой защиты. «Лаборатория Касперского» разобрала технику polyglot-файлов, которая в последние годы встречается во все большем числе кибератак, от массовых фишинговых рассылок до точечных шпионских кампаний. Суть в том, что злоумышленник конструирует файл так, чтобы разные программы интерпретировали его по-разному. Сменили расширение — и вот уже PNG превратился в ZIP.
Виноваты структурные особенности форматов. ZIP-архив, например, можно читать с конца — все нужные заголовки сидят в хвосте файла. Это позволяет просто склеить два файла: начало будет валидной картинкой, конец — валидным архивом. Современные офисные документы (DOCX, XLSX, PPTX), APK и JAR внутри вообще являются ZIP-архивами с переименованным расширением. А некоторые форматы настолько лояльны к структуре, что приложение найдет нужный фрагмент где угодно, даже если он не в начале или в конце. Под классификацией MITRE это проходит как T1036.008 — Masquerade File Type.
Примеров из реальных атак масса. Группа Head Mare доставляла PhantomPyramid в виде ZIP-вложения. Внутри был EXE-файл с приклеенным ZIP-архивом, а жертва запускала его через ярлык с двойным расширением PDF.LNK. В кампаниях со StrRAT и Ratty использовали полиглот из подписанного MSI-пакета с вредоносным JAR-кодом на конце — один файл, который Windows видит как инсталлятор, а Java — как архив. StrelaStealer шел в виде HTML-файла, внутри которого сидела DLL: ярлык в архиве запускал файл дважды — один раз как HTML в браузере, второй как DLL через rundll32. А IcedID вообще упаковали в матрешку из ZIP → ISO → CHM, где CHM-файл был собран так, что стандартная справка Windows видела документ, а mshta — исполняемый скрипт.
Самое забавное, как с этим борются средства защиты. Большинство решений не доверяют расширению, а смотрят на начало файла. И если файл начинается с безобидной картинки или PDF, глубокий анализ часто не применяется. Злоумышленники этим пользуются и инструктируют жертву переименовать файл, но система ведет себя уже не как с картинкой, а как с тем, что скрыто внутри. В прошлом году Proofpoint зафиксировала кампанию UNK_CraftyCamel против авиационной и спутниковой отрасли ОАЭ. Там использовали два PDF-полиглота: один с HTA-скриптом, второй со скрытым ZIP-архивом, который в итоге ставил бэкдор Sosano (все так, не мы придумали).
Защита, как ни странно, не требует сложных технологий. Закрытые списки разрешенных приложений, продвинутые почтовые фильтры с CDR (технологией пересборки вложений) и детонацией в изолированной среде. EDR стоит настраивать на глубокий анализ подозрительных файлов — всех архивов, офисных документов и файлов с нестандартными расширениями. И да, стоит объяснить сотрудникам, что если их просят переименовать файл или открыть его в конкретной программе — это повод насторожиться.Один файл, два расширения, ноль доверия
Файл, который одновременно является и картинкой, и архивом, и документом, и исполняемым кодом — звучит как странный подход, но на практике это вполне себе рабочий инструмент для обхода почти любой защиты. «Лаборатория Касперского» разобрала технику polyglot-файлов, которая в последние годы встречается во все большем числе кибератак, от массовых фишинговых рассылок до точечных шпионских кампаний. Суть в том, что злоумышленник конструирует файл так, чтобы разные программы интерпретировали его по-разному. Сменили расширение — и вот уже PNG превратился в ZIP.
Вентиль дал течь
Valve уведомляет европейских покупателей своего железа об утечке данных. Виновник — логистический партнер CEVA Logistics, который подвергся кибератаке в период с 29 июля по 1 августа. О самом инциденте Valve узнала только 7 августа, хотя некоторые европейские ритейлеры были проинформированы уже 1 августа.
CEVA — не мелкая контора. 1000 складов, 15 млн отправлений за прошлый год и выручка $18,3 млрд в 2025. Атака затронула восемь европейских складов компании. В зоне риска все, кто заказывал Steam Machine, Steam Controller и, вероятно, Steam Deck в Европе. CEVA хранит данные о доставке до 90 дней, поэтому под удар попали и относительно старые заказы.
Утекли имена, адреса, телефоны, email-адреса, а также тип и цена заказанного товара. Пароли, платежные данные и Steam Guard-коды не пострадали — CEVA просто не имеет к ним доступа. Менять пароль Steam не нужно.
Главная угроза теперь — фишинг. Valve предупреждает, что злоумышленники могут присылать письма, SMS и звонить, цитируя ваш реальный адрес для убедительности. Будут просить подтвердить доставку, оплатить «небольшую пошлину» или войти куда-то для «верификации». Valve советует считать все такие сообщения фейковыми. Компания уже уведомляет регуляторов и требует от CEVA полного отчета.
@antiinfosec