ช่องโหว่ดังกล่าวช่วยให้มัลแวร์สั่งดึงโทเคน Primary Refresh Token ออกมาเพื่อใช้ในการเข้าถึงระบบได้Windows กับช่องโหว่ความปลอดภัยนั้นเป็นของที่คู่กันเสมอมา และการที่หลายช่องโหว่จะกลายมาเป็นช่องทางในการแฮกได้ก็ไม่ใช่เรื่องแปลกใหม่ แต่เป็นเรื่องที่ต้องเรียนรู้ หมั่นอัปเดตอยู่เสมอเพื่อคอยรับมือ และข่าวนี้ก็เป็นอีกครั้งของช่องโหว่ที่ทุกคนต้องระวังจากรายงานโดยเว็บไซต์ SCWorld ได้กล่าวถึงการตรวจพบช่องโหว่บนฟีเจอร์ Windows Hello for Business ซึ่งเป็นฟีเจอร์สำหรับใช้ในการยืนยันตัวตน (Authentication) บนระบบ Windows ในระดับองค์กร โดยช่องโหว่นี้นั้นทางนักวิจัยภัยไซเบอร์รายหนึ่งได้กล่าวว่า แฮกเกอร์หรือมัลแวร์นั้นสามารถใช้ช่องโหว่นี้เพื่อเข้าใช้งานบัญชี Microsoft Entra ID (บัญชีสำหรับเข้าใช้งาน Windows และระบบคลาวด์ของไมโครซอฟท์ในฐานะพนักงานองค์การที่ใช้งาน Windows ในระดับองค์กรอยู่) อย่างเงียบเชียบโดยที่ไม่ต้องอาศัยการมีปฏิสัมพันธ์ (Interaction) กับผู้ใช้งาน หรือ สิทธิ์ใช้งานในระดับผู้ดูแล (Admin หรือ Administrator) เลยทางนักวิจัยอธิบายว่าการใช้งานช่องโหว่นั้นจะต้องใช้การรันโค้ด (Code Execution) บนเซสชันที่ใช้งานอยู่ (Active Session) ของเหยื่อเพื่อให้ตัวโค้ดมัลแวร์นั้นส่งคำร้องให้ Windows นั้นทำการเซ็นรับรองการยืนยันตัวตนทำให้ตัวมัลแวร์สามารถได้รับโทเคนในการเข้าถึงตัวระบบที่มีชื่อว่า Primary Refresh Token (PRT) ซึ่งแฮกเกอร์สามารถนำเอาไปลงทะเบียนเครื่องของตนเพื่อเข้าถึงระบบ รวมไปถึงสามารถเพิ่มวิธีการยืนยันตัวตนแบบอื่น ๆ ได้ เรียกได้ว่าสามารถเข้าถึงระบบได้แม้เครื่องจะถูกปกป้องด้วยชิป TPM โดยที่ไม่ต้องทำการขโมยกุญแจส่วนตัว (Private Key), รหัส PIN, หรือไปกระตุ้นการยืนยันตัวตนด้วยข้อมูลชีวภาพ (Biomatric) แม้แต่น้อย จัดเป็นวิธีการที่ร้ายกาจมากแต่ก็ยังมีข่าวดีอยู่คือ การแฮกด้วยวิธีการนี้นั้นไม่ได้ถูกใช้โดยแฮกเกอร์อย่างกว้างขวาง และทางนักวิจัยก็ได้ทำการรายงานไมโครซอฟท์ไปเป็นที่เรียบร้อยแล้วถึงการมีอยู่ของช่องโหว่ดังกล่าว➤ Website : https://www.thaiware.com➤ Facebook : https://www.facebook.com/thaiware➤ Twitter : https://www.twitter.com/thaiware➤ YouTube : https://www.youtube.com/thaiwaretv
นักวิจัยพบช่องโหว่บน Windows Hello for Business ที่สามารถถูกใช้งานโดยมัลแวร์ได้
by
Tags: