Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Con Microsoft Edge WebView2 puoi rubare cookie e bypassare la MFA

Redazione RHC : 1 Luglio 2022 07:00

Un esperto di sicurezza delle informazioni noto come mr.d0x ha sviluppato una nuova tecnica di attacco che abusa delle applicazioni Microsoft Edge WebView2 per rubare i cookie di autenticazione. In teoria, ciò ti consente di aggirare l’autenticazione a più fattori quando accedi ad account rubati.

La nuova tecnica di attacco si chiama WebView2-Cookie-Stealer e consiste in un file eseguibile WebView2 che, una volta lanciato, apre un modulo di accesso nell’applicazione a un sito legittimo. Il fatto è che Microsoft Edge WebView2 consente di incorporare un browser (con supporto completo per HTML, CSS e JavaScript) in applicazioni native utilizzando Microsoft Edge (Chromium) per il rendering. 

Utilizzando questa tecnologia, le app possono caricare qualsiasi sito all’interno dell’app stessa e visualizzarlo come se fosse aperto in Microsoft Edge.

Vorresti toccare con mano la Cybersecurity e la tecnologia? Iscriviti GRATIS ai WorkShop Hands-On della RHC Conference 2025 (Giovedì 8 maggio 2025)

Se sei un ragazzo delle scuole medie, superiori o frequenti l'università, oppure banalmente un curioso di qualsiasi età, il giorno giovedì 8 maggio 2025 presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terranno i workshop "hands-on", creati per far avvicinare i ragazzi alla sicurezza informatica e alla tecnologia. Questo anno i workshop saranno:

  • Creare Un Sistema Ai Di Visual Object Tracking (Hands on)
  • Social Engineering 2.0: Alla Scoperta Delle Minacce DeepFake
  • Doxing Con Langflow: Stiamo Costruendo La Fine Della Privacy?
  • Come Hackerare Un Sito WordPress (Hands on)
  • Il Cyberbullismo Tra Virtuale E Reale
  • Come Entrare Nel Dark Web In Sicurezza (Hands on)

  • Potete iscrivervi gratuitamente all'evento, che è stato creato per poter ispirare i ragazzi verso la sicurezza informatica e la tecnologia.
    Per ulteriori informazioni, scrivi a [email protected] oppure su Whatsapp al 379 163 8765


    Supporta RHC attraverso:


    Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.

    Tuttavia, il ricercatore ha notato che WebView2 consente allo sviluppatore di accedere direttamente ai cookie e iniettare JavaScript nelle pagine caricate dall’applicazione, rendendolo un ottimo strumento per intercettare le sequenze di tasti e rubare i cookie di autenticazione.

    Ad esempio, nell’exploit mr.d0x PoC, il file eseguibile apre un modulo di accesso Microsoft legittimo utilizzando un elemento WebView2 incorporato. Questo modulo di accesso ha lo stesso aspetto di quando si utilizza un browser e non contiene nulla di sospetto (errore di battitura, nomi di dominio strani e così via).

    Ma poiché l’applicazione WebView2 può iniettare JavaScript nella pagina, ogni input dell’utente viene automaticamente inviato al server dell’attaccante. 

    In questo caso, tutti i cookie inviati dal server remoto dopo l’accesso dell’utente, inclusi i cookie di autenticazione, possono essere sottratti.

    Per fare ciò, spiega il ricercatore, l’app crea una cartella Chromium User Data la prima volta che viene avviata, quindi la utilizza per ogni installazione successiva. 

    L’applicazione dannosa utilizza quindi l’interfaccia ICoreWebView2CookieManager incorporata di WebView2 per esportare i cookie ricevuti da un’autenticazione riuscita e quindi passarli a un server controllato dall’attaccante.

    Una volta che l’attaccante ha decrittografato il cookie (base64), avrà pieno accesso ai cookie di autenticazione dei siti, nonché la possibilità di utilizzarli per accedere all’account di qualcun altro.

    Mr.d0x scrive anche che le applicazioni WebView2 possono essere utilizzate anche per rubare i cookie da un profilo utente Chrome esistente copiandoli.

    “WebView2 può essere utilizzato per rubare tutti i cookie disponibili dell’utente corrente. È stato testato con successo in Chrome — dice l’esperto. – WebView2 consente di avviare con una cartella dati utente (UDF) esistente anziché richiederne la creazione di una nuova. L’UDF contiene tutte le password, le sessioni, i segnalibri e così via. L’UDF si trova in C:\Users\\AppData\Local\Google\Chrome\User Data”.

    In definitiva, un utente malintenzionato potrebbe utilizzare questi cookie semplicemente accedendo al modulo di accesso per l’account dirottato e quindi importando il cookie utilizzando qualsiasi estensione di Chrome adatta, come EditThisCookie. Dopo aver importato il cookie non resta che aggiornare la pagina per l’autenticazione sul sito.

    Peggio ancora, un tale attacco bypassa anche l’autenticazione a più fattori, poiché i cookie vengono rubati dopo che l’utente ha effettuato l’accesso e completato con successo l’autenticazione a più fattori.

    “Supponiamo che un utente malintenzionato configuri Github.com/login nella propria applicazione webview2 e l’utente acceda, dopodiché i cookie possono essere recuperati e passati al server dell’attaccante. Yubikey non ti salverà perché stai accedendo a un sito REALE, non a un sito di phishing

    spiega mr.d0x.

    In risposta, gli sviluppatori Microsoft notano che un tale attacco richiederà la preparazione e l’uso dell’ingegneria sociale, perché prima è necessario convincere l’utente a scaricare ed eseguire un file eseguibile dannoso. 

    La società ha osservato che raccomanda sempre agli utenti di evitare di eseguire e installare applicazioni da fonti sconosciute o non attendibili, oltre a mantenere aggiornati Microsoft Defender o altri software di sicurezza.

    Redazione
    La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

    Lista degli articoli

    Articoli in evidenza

    Buon World Password Day! Tra MIT, Hacker, Infostealer e MFA. Perchè sono così vulnerabili

    Domani celebreremo uno degli elementi più iconici – e al tempo stesso vulnerabili – della nostra vita digitale: la password. Da semplice chiave d’accesso inventata negli anni...

    Benvenuti su Mist Market: dove con un click compri droga, identità e banconote false

    Ci sono luoghi nel web dove la normalità cede il passo all’illecito, dove l’apparenza di un marketplace moderno e funzionale si trasforma in una vetrina globale per ogni tipo di rea...

    La Cina Accusa la NSA di aver usato Backdoor Native su Windows per hackerare i Giochi Asiatici

    Le backdoor come sappiamo sono ovunque e qualora presenti possono essere utilizzate sia da chi le ha richieste ma anche a vantaggio di chi le ha scoperte e questo potrebbe essere un caso emblematico s...

    WindTre comunica un DataBreach che ha coinvolto i sistemi dei rivenditori

    Il 25 febbraio 2025 WindTre ha rilevato un accesso non autorizzato ai sistemi informatici utilizzati dai propri rivenditori. L’intrusione, riconosciuta come un’azione malevola, è st...

    Non sono ancora chiari i motivi del grande blackout in Spagna e Portogallo

    Ancora non sono chiari i motivi che hanno causato un grave Blackout in Spagna e Portogallo nelle ultime ore. Vaste aree sono rimaste senza energia elettrica, scatenando un’ondata di speculazion...