Redazione RHC : 23 Ottobre 2022 08:42
Windows include una funzionalità di sicurezza chiamata Mark-of-the-Web (MoTW) che contrassegna un file come scaricato da Internet e pertanto, “dovrebbe” essere trattato con cautela poiché potrebbe risultare dannoso.
Un nuovo zero-day su Microsoft Windows consente agli attori delle minacce di utilizzare file JavaScript dannosi e quindi aggirare gli avvisi di sicurezza Mark-of-the-Web.
Gli attori delle minacce sono già stati visti utilizzare questo bug zero-day in attacchi ransomware.
Distribuisci i nostri corsi di formazione diventando un nostro Affiliato
Se sei un influencer, gestisci una community, un blog, un profilo social o semplicemente hai tanta voglia di diffondere cultura digitale e cybersecurity, questo è il momento perfetto per collaborare con RHC Academy. Unisciti al nostro Affiliate Program: potrai promuovere i nostri corsi online e guadagnare provvigioni ad ogni corso venduto. Fai parte del cambiamento. Diffondi conoscenza, costruisci fiducia, genera valore.
Contattaci tramite WhatsApp al 375 593 1011 per richiedere ulteriori informazioni oppure scriviti alla casella di posta [email protected]
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
Il flag MoTW viene aggiunto a un file scaricato o a un allegato e-mail come uno speciale flusso di dati alternativo chiamato “Zone.Identifier”, che può essere visualizzato utilizzando il comando “dir /R” e aperto direttamente nel Blocco note, come mostrato di seguito.
Questo flusso di dati alternativo “Zone.Identifier” include l’area di sicurezza dell’URL da cui proviene il file (tre corrisponde ad Internet), il referrer e l’URL del file.
Quando un utente tenta di aprire un file con il flag Mark-of-the-Web, Windows visualizza un avviso che informa che il file deve essere trattato con estrema cautela.
“Sebbene i file da Internet possano essere utili, questo tipo di file può potenzialmente danneggiare il tuo computer. Se non ti fidi della fonte, non aprire questo software”
recita l’avviso di Windows.
Anche Microsoft Office utilizza il flag MoTW per determinare se il file deve essere aperto in Visualizzazione protetta, causando la disattivazione delle macro.
Il team di intelligence sulle minacce di HP ha recentemente riferito che gli attori delle minacce stanno infettando i dispositivi con il ransomware Magniber utilizzando file JavaScript.
Non parliamo di qualsiasi JavaScript, sia inteso, ma di file .JS distribuiti come allegati o download che possono essere eseguiti al di fuori del contesto di un browser Web
I file JavaScript distribuiti dagli attori delle minacce Magniber sono firmati digitalmente utilizzando un blocco di firma codificato in base64 incorporato, come descritto in un articolo del supporto Microsoft.
Utilizzando questa tecnica, gli attori delle minacce possono ignorare i normali avvisi di sicurezza mostrati all’apertura di file JS scaricati ed eseguire automaticamente lo script.
La rivista BleepingComputer è stata in grado di riprodurre il bug in Windows 10. Tuttavia, per Windows 11, il bug si attivava solo durante l’esecuzione del file JS direttamente da un archivio.
Le autorità iberiche sono impegnate in un’indagine riguardante un pirata informatico che ha divulgato informazioni sensibili relative a funzionari pubblici e figure politiche di spicco. Tr...
Un insolito esempio di codice dannoso è stato scoperto in un ambiente informatico reale , che per la prima volta ha registrato un tentativo di attacco non ai classici meccanismi di difesa, ma dir...
Prendi una Fiat Panda seconda serie del 2003, con 140.000 km sul groppone, il classico motore Fire 1.1, e nessuna dotazione moderna. Ora immagina di trasformarla in una specie di Cybertruck in miniatu...
Un nuovo annuncio pubblicato sulla piattaforma underground XSS.is rivela la presunta vendita di un accesso compromesso ai server di una web agency italiana ad alto fatturato. A offrire ...
L’Azienda Ospedaliera Antonio Cardarelli di Napoli ha diramato un avviso urgente alla cittadinanza, segnalando una truffa che sta circolando tramite SMS. Numerosi cittadini hanno riportato di a...
Copyright @ REDHOTCYBER Srl
PIVA 17898011006