Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime e Analisi Vulnerabilità
Microsoft Disattiva nuovamente il Gestore MSIX: Hacker Sfruttano Vulnerabilità Critica per Diffondere Malware su Windows

Microsoft Disattiva nuovamente il Gestore MSIX: Hacker Sfruttano Vulnerabilità Critica per Diffondere Malware su Windows

4 Gennaio 2024 08:34

Gli sviluppatori Microsoft disattivano ancora una volta il gestore del protocollo MSIX ms-appinstaller. Questo dopo che diversi gruppi di criminali informatici lo hanno utilizzato per infettare gli utenti Windows con del malware.

Gli aggressori stanno sfruttando la vulnerabilità CVE-2021-43890 in Windows AppX Installer, associata all’elusione delle soluzioni di sicurezza. Questo bug consente di aggirare i componenti anti-phishing e anti-malware di Defender SmartScreen. Inoltre possono bypassare gli avvisi del browser che avvisano agli utenti di non scaricare file eseguibili.

MSIX è un formato di confezionamento di file progettato specificamente per Windows 10. Si basava sul concetto di file manifest XML. In tale file gli sviluppatori possono descrivere come funziona il processo di installazione, quali file sono necessari e dove possono essere ottenuti. Sebbene MSIX fosse originariamente disponibile per le versioni più recenti di Windows, alla fine è stato portato anche su Windows 7. I file confezionati con MSIX possono essere utilizzati su tutte le versioni di Windows.

Advertising

Secondo Microsoft, gli hacker distribuiscono software diffuso anche con messaggi di phishing in Microsoft Teams per distribuire pacchetti malevoli di applicazioni MSIX.

“Da metà novembre 2023, Microsoft Threat Intelligence ha osservato gli aggressori, inclusi gli attori motivati ​​​​finanziariamente Storm-0569, Storm-1113, Sangria Tempest e Storm-1674, utilizzare lo schema URI ms-appinstaller (App Installer) per distribuire malware,” avverte l’azienda. 

“Questa attività è legata all’abuso dell’attuale implementazione del gestore del protocollo ms-appinstaller come vettore di accesso per malware. Questo consente la diffusione di minacce per effettuare attività di estorsione. Inoltre, molti criminali informatici offrono come servizio una serie di malware che abusano del formato file MSIX e del gestore del protocollo di installazione ms-app.”

Vale la pena notare che nel febbraio 2023 Microsoft ha già disabilitato l’handler per contrastare gli attacchi della botnet Emotet.

La radice del problema è che i file confezionati con MSIX possono essere consegnati al sistema tramite Internet utilizzando ms-appinstaller. Questo consente agli sviluppatori di creare collegamenti nel formato ms-appinstaller:?source=//website.com/file.appx . Ed è proprio questa caratteristica che hanno sfruttato gli operatori della botnet Emotet, che hanno abusato dei link ms-appinstaller per attaccare gli utenti aziendali.

Sebbene Microsoft ora affermi che l’arresto è avvenuto nuovamente il 28 dicembre 2023, secondo i rapporti degli utenti, il gestore è stato chiuso all’inizio di questo mese. Tuttavia, non è chiaro quando e perché Microsoft abbia riattivato il programma di installazione delle app di Windows dopo la disattivazione di febbraio.


📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Sandro Sana 300x300
CISO, Head of Cybersecurity del gruppo Eurosystem SpA. Membro del gruppo di Red Hot Cyber Dark Lab e direttore del Red Hot Cyber PodCast. Si occupa d'Information Technology dal 1990 e di Cybersecurity dal 2014 (CEH - CIH - CISSP - CSIRT Manager - CTI Expert), relatore a SMAU 2017 e SMAU 2018, docente SMAU Academy & ITS, membro ISACA. Fa parte del Comitato Scientifico del Competence Center nazionale Cyber 4.0, dove contribuisce all’indirizzo strategico delle attività di ricerca, formazione e innovazione nella cybersecurity. Autore del libro "IL FUTURO PROSSIMO"
Aree di competenza: Cyber Threat Intelligence, NIS2, Governance & Compliance della Sicurezza, CSIRT & Crisis Management, Ricerca, Divulgazione e Cultura Cyber
Visita il sito web dell'autore