Khai thác lỗ hổng của Zoom để đánh cắp mật khẩu Windows

TH| 03/04/2020 21:34
Theo dõi ICTVietnam trên

Trong đại dịch Covid-19, Zoom đang nổi lên như một ứng dụng hội nghị truyền hình được yêu thích nhất đối với hàng triệu người trên toàn cầu.

Zoom là một giải pháp hội nghị truyền hình hiệu quả giúp mọi người kết nối xã hội trong thời điểm hiện nay, bao gồm học trực tuyến, tổ chức các cuộc họp, hội nghị... 

Được hỗ trợ trên hầu hết các nền tảng máy tính và di động, với chất lượng truyền tải âm thanh và hình ảnh cực tốt cùng những tiện ích và sự miễn phí thì Zoom thực sự là một ứng dụng tuyệt vời. 

Tuy nhiên, đây có phải là lựa chọn tốt nhất cho mọi người, đặc biệt là những người thực sự quan tâm đến quyền riêng tư và tính bảo mật hay không?

Một nhà nghiên cứu bảo mật ẩn danh có tên tài khoản mạng xã hội là @ _g0dmode phát hiện phần mềm hội nghị truyền hình Zoom cho Windows có chứa lỗ hổng 'UNC path injection' có thể cho phép kẻ tấn công từ xa đánh cắp thông tin đăng nhập Windows của nạn nhân. 

Theo nhà nghiên cứu, lỗ hổng này có thể được sử dụng để khởi chạy các chương trình trên máy tính của nạn nhân khi họ nhấp vào đường liên kết, mặc dù Windows sẽ (theo mặc định) ít nhất sẽ đưa ra cảnh báo bảo mật trước khi khởi chạy chương trình.

Các cuộc tấn công như vậy là có thể bởi vì Zoom cho Windows hỗ trợ các đường dẫn UNC từ xa mà chuyển đổi các URI có khả năng không an toàn thành siêu liên kết (hyperlink) khi nhận được qua tin nhắn trò chuyện đến người nhận trong cuộc trò chuyện cá nhân hoặc nhóm.

Đánh cắp mật khẩu Windows từ xa qua Zoom

Được xác nhận bởi nhà nghiên cứu Matthew Hickey và được Mohamed Baset chứng minh, kịch bản tấn công đầu tiên liên quan đến kỹ thuật SMBRelay khai thác thực tế rằng Windows tự động hiển thị tên đăng nhập của người dùng và hàm băm mật khẩu NTLM đến máy chủ SMB từ xa khi cố gắng kết nối và tải xuống tệp được lưu trữ trên đó.

Để đánh cắp thông tin đăng nhập Windows của người dùng được nhắm mục tiêu, kẻ tấn công cần gửi một URL giả mạo (tức là, \\x.x.x.x\abc_file) cho nạn nhân thông qua giao diện trò chuyện.

Sau khi bấm (click) vào, tin tặc sẽ thu thập được dữ liệu xác thực từ Windows mà người dùng không hề hay biết.

Cần lưu ý rằng, mật khẩu bị đánh cắp không phải là dưới dạng văn bản thuần tuý (plain text), nhưng tin tặc có thể dễ dàng bẻ khóa trong vài giây bằng cách sử dụng các công cụ bẻ khóa mật khẩu như HashCat hoặc John the Ripper.

Trong môi trường dùng chung, như không gian văn phòng, thông tin đăng nhập Windows bị đánh cắp có thể được sử dụng lại ngay lập tức để thỏa hiệp người dùng hoặc tài nguyên CNTT khác và khởi động các cuộc tấn công tiếp theo.

Khai thác Zoom để thỏa hiệp các hệ thống Windows từ xa

Khai thác lỗ hổng của Zoom để đánh cắp mật khẩu Windows - Ảnh 1.

Bên cạnh việc đánh cắp thông tin đăng nhập Windows, lỗ hổng cũng có thể bị khai thác để khởi chạy bất kỳ chương trình nào đã có trên máy tính mục tiêu hoặc thực thi các lệnh tùy ý để thỏa hiệp từ xa, được xác nhận bởi nhà nghiên cứu bảo mật Google, ông Tavis Ormandy.

Như được hiển thị, Ormandy đã trình diễn cách lỗ hổng trong Zoom cũng có thể được khai thác để chạy một batch script mà - không cần thông báo - chứa các lệnh độc hại khi được gọi từ thư mục tải xuống mặc định của Windows.

Kịch bản tấn công thứ hai dựa trên thực tế là các trình duyệt chạy trên hệ điều hành Windows sẽ tự động lưu tải xuống trong một thư mục mặc định, có thể bị lạm dụng để lừa người dùng tải xuống batch script và sau đó kích hoạt nó bằng cách sử dụng lỗi của Zoom.

Cần lưu ý, để khai thác vấn đề này, kẻ tấn công phải biết Windows username của người dùng được nhắm mục tiêu, tuy nhiên, có thể dễ dàng lấy được bằng cách sử dụng cuộc tấn công SMBRelay đầu tiên.

Zoom đã được thông báo về lỗi này và đã phát hành bản vá lỗi. Ngoài ra, người dùng cũng có thể tham khảo môt vài phần mềm hội nghị video thay thế như: Skype & Microsoft Teams; Google Hangouts Meet; Google Duo; FaceTime and Signal,...

Bên cạnh việc sử dụng mật khẩu mạnh, người dùng Windows cũng có thể thay đổi cài đặt chính sách bảo mật để hạn chế hệ điều hành tự động chuyển thông tin xác thực NTML của họ sang máy chủ SMB từ xa.

Nổi bật Tạp chí Thông tin & Truyền thông
Đừng bỏ lỡ
  • Háo hức khám phá di tích lịch sử theo một cách mới
    Ứng dụng công nghệ số giúp nhiều du khách gia tăng trải nghiệm thú vị khi tới thăm các di tích lịch sử như Địa đạo Củ Chi, Dinh Độc Lập…
  • Công nghệ đang thay đổi du lịch Việt Nam như thế nào?
    Trong những năm gần đây, sự giao thoa giữa du lịch và công nghệ, thường được gọi là công nghệ du lịch, đã khơi dậy sự đổi mới, với nhiều công ty khởi nghiệp (startup) về công nghệ du lịch đi đầu trong cuộc cách mạng này.
  • Khuyến cáo việc sử dụng Chứng thư số của tổ chức không được cấp phép
    Khi cá nhân và các tổ chức, đơn vị tích cực sử dụng các dịch vụ chứng thư số trên môi trường mạng có kết nối Internet chính là một xu hướng phù hợp với sự phát triển của xã hội số hiện nay.
  • Mỹ phạt nhà mạng vì chia sẻ vị trí của người dùng
    Chính phủ Mỹ đã đưa ra mức phạt hàng triệu USD đối với các nhà mạng AT&T, Sprint, T-Mobile và Verizon sau một cuộc điều tra cho thấy các nhà mạng lớn của nước này đã chia sẻ bất hợp pháp dữ liệu cá nhân của thuê bao mà không có sự đồng ý của họ.
  • Các công cụ bảo mật đám mây dựa trên AI
    Ngày nay, AI tiên tiến đang được đưa vào sử dụng ở mọi loại hình doanh nghiệp (AI). Một loạt các nhà cung cấp bảo mật bên thứ ba đã phát hành các công cụ bảo mật đám mây dưới sự hỗ trợ của AI. Dường như đây là một trong những xu hướng nóng nhất trong ngành.
  • Những người làm báo từ rừng về phố
    Ngày 30/4/1975, trong những cánh Giải phóng quân từ khắp nẻo tiến về Sài Gòn, có cả một đội quân nhà báo xuất phát từ các chiến khu hoặc hành quân theo các binh chủng, đã kịp thời có mặt, chứng kiến giây phút trọng đại: Giải phóng hoàn toàn miền nam, thống nhất đất nước.
  • Oracle đầu tư mạnh vào AI tạo sinh, đáp ứng xu hướng "chủ quyền dữ liệu"
    Nhà cung cấp dịch vụ cơ sở hạ tầng đám mây của Hoa Kỳ Oracle đang tăng cường các tính năng trí tuệ nhân tạo (AI) tạo sinh của mình khi cạnh tranh trên thị trường điện toán đám mây (ĐTĐM) ngày càng khốc liệt và ngày càng có nhiều công ty nhảy vào lĩnh vực AI.
  • Mỹ lập hội đồng khuyến nghị ứng dụng AI an toàn cho hạ tầng trọng yếu
    Chính phủ Mỹ đã yêu cầu các công ty trí tuệ nhân tạo (AI) đưa ra khuyến nghị cách sử dụng công nghệ AI để bảo vệ các hãng hàng không, dịch vụ công cộng và cơ sở hạ tầng trọng yếu khác, đặc biệt là chống các cuộc tấn công sử dụng AI.
  • Làm gì để phát triển tài năng chuyển đổi?
    Partha Srinivasa, Giám đốc CNTT (CIO) của nhà cung cấp bảo hiểm tài sản và tai nạn Erie có trụ sở tại Pennsylvania, Mỹ đã chia sẻ về cách tiếp cận của ông trong việc xây dựng đội ngũ nhân viên có tinh thần chuyển đổi.
  • Báo chí ở mặt trận Điện Biên Phủ
    Chiến dịch Điện Biên Phủ là cuộc “hội quân” của cả nước. Trong cuộc “hội quân” lịch sử đó có sự tham gia và đóng góp không nhỏ của “đội quân báo chí”.
Khai thác lỗ hổng của Zoom để đánh cắp mật khẩu Windows
POWERED BY ONECMS - A PRODUCT OF NEKO