นักวิจัยค้นพบวิธี Bypass ฟีเจอร์ป้องกัน Ransomware ของ Windows ระบุ MS ไม่ยอมรับว่าเป็นช่องโหว่

Yago Jesus นักวิจัยด้าน Security แห่งบริษัท SecurityByDefault จากสเปนได้ออกมาเปิดเผยถึงการค้นพบวิธีการ Bypass ระบบ Windows Controlled Folder Access ซึ่งเป็นฟีเจอร์ที่ Microsoft ออกแบบมาเพื่อป้องกัน Ransomware บน Windows 10 ได้แล้ว

 

Credit: ShutterStock.com

 

Windows Controlled Folder Access นี้เป็นความสามารถที่เปิดให้ผู้ใช้งาน Windows 10 Fall Creators Update สามารถทำการเลือกได้ว่าไฟล์ในโฟลเดอร์ใดจะมีการควบคุมให้เปิดแก้ไขข้อมูลได้บ้าง และสามารถระบุได้ว่ามี Application ใดสามารถทำการแก้ไขไฟล์ในโฟลเดอร์นั้นๆ ได้บ้าง เพื่อลดความเสี่ยงที่ Ransomware จะมาทำการเข้ารหัสไฟล์ในโฟลเดอร์นั้นๆ

Yago Jesus ได้พบว่า Microsoft นั้นได้ทำการกำหนดให้ Microsoft Office Application ทั้งหมดอยู่ใน Whitelist ของ Application ที่สามารถเปิดอ่านไฟล์ในทุกๆ โฟลเดอร์ที่กำหนดให้ถูกป้องกันอยู่ภายใต้ Windows Controlled Folder Access ในแบบ Default ทำให้การโจมตีใดๆ ที่อาศัย Microsoft Office เป็นช่องทางนั้นก็สามารถทำการแก้ไขไฟล์ในโฟลเดอร์เหล่านั้นได้

หลังจากที่เขาค้นพบความจริงข้อนี้แล้ว เขาก็ได้ทำการพัฒนาตัวอย่างการโจมตีขึ้นมาโดยใช้ OLE Object ใน Microsoft Office เพื่อทำการเปลี่ยนแปลงแก้ไขไฟล์ที่อยู่ภายใต้โฟลเดอร์ซึ่งปกป้องด้วย Controlled Folder Access, ทำการกำหนดค่า Password-protect ให้เจ้าของไฟล์ไม่สามารถเข้าถึงไฟล์นั้นๆ ได้, ทำการ Copy เนื้อหาจากไฟล์ต่างๆ ออกมาอยู่ในโฟลเดอร์อื่นๆ ที่ไม่ได้อยู่ภายใต้ Controlled Folder Access แล้วทำการเข้ารหัสก่อนที่จะลบไฟล์ต้นฉบับทิ้งไป

Yago Jesus ได้ติดต่อทีมงาน Microsoft เพื่อแจ้งถึงประเด็นดังกล่าว แต่ทาง Microsoft ได้ตอบเขากลับมาว่ากรณีนี้ไม่ใช่ช่องโหว่ทางด้าน Security แต่อย่างใด แต่ทาง Microsoft ก็จะปรับปรุง Windows Controlled Folder Access ให้ดีขึ้นในอนาคตเพื่อป้องกันการ Bypass ในลักษณะนี้ในทางใดทางหนึ่ง

การที่ Microsoft ตอบมาในลักษณะนี้หมายความว่าทาง Microsoft ไม่ยอมรับว่าปัญหานี้เป็นช่องโหว่ ทำให้ Yago Jesus นั้นจะไม่ได้รับเครดิตใดๆ และจะไม่ได้รางวัลจากโครงการ Bug Bounty ด้วย

สำหรับผู้ที่สนใจรายละเอียดเพิ่มเติม สามารถศึกษาข้อมูลได้ที่ http://www.securitybydefault.com/2018/01/microsoft-anti-ransomware-bypass-not.html ครับ

 

ที่มา: https://www.bleepingcomputer.com/news/security/researcher-bypasses-windows-controlled-folder-access-anti-ransomware-protection/

About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

แคสเปอร์สกี้เผย Gen Z ในเอเชียแปซิฟิก 90% เคยเผชิญกับเหตุการณ์คุกคามทางไซเบอร์อย่างน้อยหนึ่งครั้งในช่วงปีที่ผ่านมา [PR]

แม้ว่าคนรุ่น Gen Z ทั้งในระดับโลกและในภูมิภาคเอเชียแปซิฟิกจะใช้เวลาบนโลกออนไลน์และมั่นใจในการใช้งานโลกดิจิทัลมากกว่าคนรุ่นอื่น แต่ผลวิจัยใหม่จากศูนย์วิจัยตลาดภายในของ แคสเปอร์สกี้สำรวจกลุ่มตัวอย่าง 7,200 คนทั่วโลก พบว่าคนรุ่น Gen Z มีแนวโน้มที่จะใช้ซอฟต์แวร์ป้องกันไวรัสบนอุปกรณ์มือถือหรือเปลี่ยนรหัสผ่านน้อยกว่าคนรุ่นอื่นๆ

สคส. ดัน “PDPC Certification Mark” ยกระดับองค์กรไทย สู่มาตรฐานที่สร้างความเชื่อมั่นได้จริง เปิดเวที Executive Talk 30 ก.ย. นี้ [PR]

สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) หรือ PDPC เดินหน้ายกระดับมาตรฐานการคุ้มครองข้อมูลส่วนบุคคลของประเทศไทยอีกขั้น ผลักดัน “PDPC Certification Mark” ให้เป็นเครื่องมือสำคัญในการสะท้อนความพร้อมและมาตรฐานการบริหารจัดการข้อมูลส่วนบุคคลขององค์กร พร้อมจัดกิจกรรม “PDPC CERTIFICATION MARK EXECUTIVE …