Chiêu thức hack Zoom mới cho phép hacker xâm nhập Windows và đánh cắp mật khẩu đăng nhập Windows

www.tuoitre.vn -   02/04/2020 08:00:00 26522

Zoom là một ứng dụng hỗ trợ họp video trực tuyến được nhiều người tin dùng. Dù đã có mặt hơn 9 năm trên thị trường nhưng dưới sự tác động của tình trạng dịch Corona Virus, Zoom mới bắt đầu trở thành một trong những công cụ giao tiếp được ưa chuộng trên thế giới được hàng triệu người dùng sử dụng.

Chiêu thức hack Zoom mới cho phép hacker xâm nhập Windows và đánh cắp mật khẩu đăng nhập Windows

Thực tế, Zoom là một công cụ hữu ích cho giải pháp họp video trực tuyến, giúp mọi người kết nối với nhau bất kể không gian và thời gian, tuy nhiên đây không phải là lựa chọn tốt nhất cho mọi người – đặc biệt là với những người thực sự quan tâm đến quyền riêng tư và bảo mật.

Theo chuyên gia bảo mật @_g0dmode, phần mềm họp video trực tuyến Zoom dành cho Windows rất dễ bị tổn thương bởi lỗ hổng bảo mật cổ điển ‘UNC path injection’ cho phép kẻ tấn công từ xa đánh cắp thông tin đăng nhập Windows của nạn nhân và thậm chí thực thi các lệnh bên trong hệ thống của họ.

Những hình thức tấn công này là hoàn toàn có khả năng bởi Zoom dành cho Windows hỗ trợ các đường dẫn UNC từ xa để chuyển đổi các đường link URL không bảo mật khi nhận những tin nhắn chat đến các các nhân hoặc nhóm chat.

Hack Zook để đánh cắp mật khẩu đăng nhập Windows từ xa

Được xác nhận bởi chuyên gia Matthew Hickey và được chứng minh bởi Mohamed Baset, kịch bản tấn công đầu tiên liên quan đến kỹ thuật SMBRelay đã tiết lộ thực tế rằng Windows tự động hiển thị tên người dùng đăng nhập và mật khẩu NTLM đến một máy chủ SMB từ xa khi cố gắn kết nối và tải tập tin trên  đó.

Chiêu thức hack Zoom mới cho phép hacker xâm nhập Windows và đánh cắp mật khẩu đăng nhập Windows

Để đánh cắp thông tin đăng nhập Windows của nạn  nhân mục tiêu, tất cả những gì kẻ tấn công cần làm là gửi một link URL tạo sẵn (\\x.x.x.x\abc_file) cho nạn nhân thông qua giao diện chat.

Một khi nhấp vào đường link này, kẻ tấn công sẽ được cho phép tự động thu thập dữ liệu xác thực từ Windows mà nạn nhân không hề hay biết.

Đáng chú ý là mật khẩu bị đánh cắp không phải là một dạng văn bản thuần, thay vào đó đã khóa bằng NTLM, nhưng đây là một dạng bảo mật yếu, có thể dễ dàng bị bẻ khóa trong vài giây bằng cách sử dụng các công cụ bẻ khỏa mật khẩu như HashCat hoặc John the Ripper.

Trong môi trường dùng chung, như văn phòng, thông tin đăng nhập bị đánh cắp có thể được sử dụng ngay lập tức để tấn công những người dùng khác hoặc tấn công vào tài nguyên CNTT khác và khởi động các đợt tấn công sau đó.

Khai thác lỗ hổng bảo mật Zoom để tấn công hệ thống Windows từ xa

Bên cạnh việc đánh cắp thông tin đăng nhập, lỗ hổng có thể bị khai thác để thực thi bất kỳ chương trình nào đang có sẳn trên máy tính mục tiêu hoặc thực thi các lệnh để xâm nhập từ xa – Chuyên gia bảo mật Google Tavis Ormandy xác nhận.

Chiêu thức hack Zoom mới cho phép hacker xâm nhập Windows và đánh cắp mật khẩu đăng nhập Windows

Theo như hình ảnh, Ormandy chứng minh cách một lỗ hổng đường dẫn UNC trong Zoom có thể bị khai thác để chạy các mã vá – không cần cảnh báo hoặc cho phép – chứa các lệnh độc hại khi được gọi từ đường dẫn tải về mặc định của Windows.

Viễn cảnh tấn công thứ hai phụ thuộc vào sự thật rằng các trình duyệt khởi chạy trên hệ điều hành Windows tự động lưu các tệp tại thư mục mặc định, có thể bị lạm dụng để lừa người dùng tải xuống tập lệnh sau đó kích hoạt bằng cách sử dụng lỗi thu phóng.

Đáng chú ý là để khai thác vấn đề này, kẻ tấn công cần phải biết tên người dùng Windows cho các nạn nhân mục tiêu, tuy nhiên chúng cũng dễ dàng có thể lấy được thông qua tấn công SMBRelay.

Thêm vào đó, một chuyên gia bảo mât khác có tên pwnsdx đã chia sẻ mẹo khác trên Twitter với The Hacker News rằng có thể cho phép hacker ẩn đường link độc hại khi hiển thị các thành phần cuối làm cho nó nhìn có vẻ thuyết phục và thực tế hơn.

Người dùng Zoom nên làm gì?

Zoom đã được cảnh báo về lỗi này nhưng trước khi lỗi này được vá, người dùng được khuyến cáo hạn chế sử dụng Zoom nếu chưa được cập nhật bản vá lỗi. Trong một thông báo mới đây của Zoom, họ cho biết đã thực hiện các bản vá cho phần mềm.

Ngoài ra người dùng có thể cân nhắc sử dụng các phần mềm chat và video hội nghị trực tuyến khác như :

Skype và Microsoft Team (có thể tham dự lên đến 50 thành viên)

Google Hangouts Meet (lên đến 250 thành viên)

Google Duo

Jitsi (miễn phí, host riêng, mã nguồn mở, lên đến 75 thành viên)

FaceTime và Signal for privacy

Bên cạnh sử dụng các mật khẩu mạnh, người dùng Windows cũng có thể thay đổi thiết lập bảo mật để hạn chế hệ điều hành tự động chuyển các thành phần NTML của họ đến máy chủ SMB từ xa.

Minh Hương – Theo The Hacker News

TIN CÙNG CHUYÊN MỤC

Tác hại của ánh sáng xanh từ màn hình đi...

01/04/2025 12:00:00 305
Nghiên cứu đã tiết lộ những con số đáng báo động về mối liên hệ giữa thói quen nhìn màn hình trước k...

Cảnh báo mã độc phát tán từ những quảng ...

31/03/2025 12:00:00 194
Việc phòng tránh các quảng cáo DeepSeek giả mạo trên Google tương đối đơn giản, bạn có thể theo dõi ...

Trojan độc hại mới Crocodilus lợi dụng k...

28/03/2025 08:00:00 153
Một loại Trojan mới mang tên Crocodilus vừa được phát hiện, lợi dụng các dịch vụ trợ năng trên Andro...

Dân mạng cố lách để cài đặt Windows 11 k...

28/03/2025 12:00:00 181
Vấn đề này phản ánh sự căng thẳng giữa nhu cầu bảo mật của công ty và mong muốn tự do của người dùng...

Kaspersky tiết lộ hơn 500.000 vụ tấn côn...

27/03/2025 08:00:00 367
Theo dữ liệu mới nhất từ công ty an ninh mạng và bảo mật kỹ thuật số toàn cầu Kaspersky, tội phạm mạ...

Lỗi Windows máy in khó chịu nhất năm 202...

27/03/2025 12:00:00 219
Microsoft khuyên bạn nên cài đặt bản cập nhật mới nhất trên thiết bị của mình ngay bây giờ
Xem thêm

TAGS

LIÊN HỆ

Thông tin liên hệ

Zalo Button