Breaking News

นักวิจัยค้นพบวิธี Bypass ฟีเจอร์ป้องกัน Ransomware ของ Windows ระบุ MS ไม่ยอมรับว่าเป็นช่องโหว่

Yago Jesus นักวิจัยด้าน Security แห่งบริษัท SecurityByDefault จากสเปนได้ออกมาเปิดเผยถึงการค้นพบวิธีการ Bypass ระบบ Windows Controlled Folder Access ซึ่งเป็นฟีเจอร์ที่ Microsoft ออกแบบมาเพื่อป้องกัน Ransomware บน Windows 10 ได้แล้ว

 

Credit: ShutterStock.com

 

Windows Controlled Folder Access นี้เป็นความสามารถที่เปิดให้ผู้ใช้งาน Windows 10 Fall Creators Update สามารถทำการเลือกได้ว่าไฟล์ในโฟลเดอร์ใดจะมีการควบคุมให้เปิดแก้ไขข้อมูลได้บ้าง และสามารถระบุได้ว่ามี Application ใดสามารถทำการแก้ไขไฟล์ในโฟลเดอร์นั้นๆ ได้บ้าง เพื่อลดความเสี่ยงที่ Ransomware จะมาทำการเข้ารหัสไฟล์ในโฟลเดอร์นั้นๆ

Yago Jesus ได้พบว่า Microsoft นั้นได้ทำการกำหนดให้ Microsoft Office Application ทั้งหมดอยู่ใน Whitelist ของ Application ที่สามารถเปิดอ่านไฟล์ในทุกๆ โฟลเดอร์ที่กำหนดให้ถูกป้องกันอยู่ภายใต้ Windows Controlled Folder Access ในแบบ Default ทำให้การโจมตีใดๆ ที่อาศัย Microsoft Office เป็นช่องทางนั้นก็สามารถทำการแก้ไขไฟล์ในโฟลเดอร์เหล่านั้นได้

หลังจากที่เขาค้นพบความจริงข้อนี้แล้ว เขาก็ได้ทำการพัฒนาตัวอย่างการโจมตีขึ้นมาโดยใช้ OLE Object ใน Microsoft Office เพื่อทำการเปลี่ยนแปลงแก้ไขไฟล์ที่อยู่ภายใต้โฟลเดอร์ซึ่งปกป้องด้วย Controlled Folder Access, ทำการกำหนดค่า Password-protect ให้เจ้าของไฟล์ไม่สามารถเข้าถึงไฟล์นั้นๆ ได้, ทำการ Copy เนื้อหาจากไฟล์ต่างๆ ออกมาอยู่ในโฟลเดอร์อื่นๆ ที่ไม่ได้อยู่ภายใต้ Controlled Folder Access แล้วทำการเข้ารหัสก่อนที่จะลบไฟล์ต้นฉบับทิ้งไป

Yago Jesus ได้ติดต่อทีมงาน Microsoft เพื่อแจ้งถึงประเด็นดังกล่าว แต่ทาง Microsoft ได้ตอบเขากลับมาว่ากรณีนี้ไม่ใช่ช่องโหว่ทางด้าน Security แต่อย่างใด แต่ทาง Microsoft ก็จะปรับปรุง Windows Controlled Folder Access ให้ดีขึ้นในอนาคตเพื่อป้องกันการ Bypass ในลักษณะนี้ในทางใดทางหนึ่ง

การที่ Microsoft ตอบมาในลักษณะนี้หมายความว่าทาง Microsoft ไม่ยอมรับว่าปัญหานี้เป็นช่องโหว่ ทำให้ Yago Jesus นั้นจะไม่ได้รับเครดิตใดๆ และจะไม่ได้รางวัลจากโครงการ Bug Bounty ด้วย

สำหรับผู้ที่สนใจรายละเอียดเพิ่มเติม สามารถศึกษาข้อมูลได้ที่ http://www.securitybydefault.com/2018/01/microsoft-anti-ransomware-bypass-not.html ครับ

 

ที่มา: https://www.bleepingcomputer.com/news/security/researcher-bypasses-windows-controlled-folder-access-anti-ransomware-protection/




About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

Chrome 70 ออกแล้ว! เพิ่มทางเลือกการลงชื่อเข้าใช้บราวน์เซอร์และแก้ไขช่องโหว่หลายรายการ

เมื่อวันอังคารที่ผ่านมาทาง Google ได้ปล่อย Chrome 70.0.3538.67 ออกมาให้ผู้ใช้งานได้อัปเกรดกันแล้วซึ่งได้มีการแพตช์แก้ไขช่องโหว่ด้านความมั่นคงปลอดภัยกว่า 23 รายการ พร้อมทั้งยังได้อัปเดตทางเลือกในการลงชื่อเข้าใช้บราวน์เซอร์ซึ่งเวอร์ชันก่อนหน้าได้ทำการลงชื่อเข้าใช้อัตโนมัติให้กับผู้ใช้งานที่ลงชื่อเข้าใช้บริการของ Google ทีี่ทำให้เกิดความกังวลเรื่อง Privacy ตามมา

พบช่องโหว่บน libssh สามารถบายพาสการพิสูจน์ตัวตนบนเซิร์ฟเวอร์ได้

Peter Winter-Smith จาก NCC กรุ๊ปได้ค้นพบช่องโหว่หมายเลขอ้างอิง CVE-2018-10933 ซึ่งเกิดบน libssh หรือไลบรารี่ที่รองรับการเข้ารหัสการสื่อสารระหว่างเครื่องลูกข่ายและเซิร์ฟเวอร์ โดยผลลัพธ์คือแฮ็กเกอร์สามารถลัดผ่านกระบวนการพิสูจน์ตัวตนกับเซิร์ฟเวอร์ได้นั่นเอง