BadWinmail bag u Outlooku omogućava hakeru kontrolu nad računarom
Vesti, 21.12.2015, 01:00 AM
Samo jedan email koji korisnik otvori u Outlooku mogao bi da omogući hakerima kontrolu nad sistemom. Na sreću, Microsoft je rešio ovaj problem svima onima koji su preuzeli zakrpu za ovaj bag koju je Microsoft objavio 8. decembra. Oni koji nisu to uradili još uvek su podložni ovakvom napadu.
Bag je otkrio istraživač “Hailfei Li” koji ga je nazvao BadWinmail. Prema njegovim rečima, ovakav napad izvodi se veoma lako i ne zahteva neku komlikovanu interakciju od potencijalne žrtve.
Da bi bag bio iskorišćen, sve što korisnik treba da uradi je da pregleda email koji sadrži maliciozni Flash fajl.
Koren problema je u Windows OLE (Object Linking and Embedding), tehnologije koja omogućava povezivanje i ugrađivanje objekata unutar Office dokumenata.
Outlook emailovi se smatraju Office dokumentima, a Flash objekti su podržani preko OLE. Flash je poznat kao jedan od najranjivijih softvera koji ima brojne dobro dokumentovane bezbednosne propuste koji omogućavaju kompromitovanje uređaja.
Kada korisnik otvori email ili preview emaila u Outlooku, OLE mehanizam će automatski pročitati ugrađeni Flash objekat i pokušati da ga pokrene, da bi omogućio preview.
S obzirom da Outlookovom sandboxing sistemu postoji propust koji je otkrio “Hailfei Li”, napadaču je dovoljno da upotrebi maliciozni Flash fajl koji će poslati emailom.
Pod određenim okolnostima, BadWinmail napad je moguće izvesti samo otvaranjem Outlooka, ako je maliciozni email koji sadrži Flash fajl poslednji primljeni email. Outlook je konfigurisan tako da kada se otvori prikazuje preview poslednjeg primljenog emaila.
Indirektni efekat BadWinmail napada je što on omogućava napadačima da instaliraju opasne malvere kao što je spyware ili backdoor, zbog čega ova vrsta napada može biti veoma privlačna APT grupama ili obaveštajnim agencijama.
Microsoft je ispravio ovaj bag 8. decembra objavljujući Microsoft Security Bulletin MS15-131 (CVE-2015-6172).
Izdvojeno
Pokrenuta istraga o planovima Reddita u vezi prodaje korisničkog sadržaja za obuku AI modela
Američka Federalna trgovinska komisija (FTC) ispituje odluku Reddita da prodaje svoj korisnički sadržaj drugim kompanijama za obuku modela veštač... Dalje
Zvuk kucanja na tastaturi može otkriti vašu lozinku
Zvukovi pritisaka na tastere mogu se iskoristiti za otkrivanje osetljivih korisničkih podataka. Na primer, takvi zvukovi mogu otkriti ono što korisn... Dalje
Posle vesti o napadu oglasio se Rakuten Viber: Nema dokaza da je aplikacija hakovana
Povodom vesti da je propalestinska hakerska grupa „Handala Hack“ na svom Telegram kanalu objavila da je hakovala Viber, i ukrala 740 GB po... Dalje
Interpol pozvao na hitnu akciju: tehnologija veštačke inteligencije podstiče globalni porast sajber kriminala
Tehnologija veštačke inteligencije podstiče porast finansijskih prevara i sajber kriminala, upozorio je Interpol. Sofisticirane prevare i lanci trg... Dalje
Hakeri tvrde da su ukrali 740GB podataka korisnika Vibera
Propalestinski hakeri koji sebe nazivaju „Handala Hack“ tvrde da su hakovali Viber, i ukrali 740 GB podataka, uključujući izvorni kod, ... Dalje
Pratite nas
Nagrade