‘Ontdekte Zero-day kwetsbaarheid in Windows OS al gebruikt in gerichte aanval’

18 december 2019

Kaspersky heeft onlangs een Windows zero-day-kwets­baar­heid ontdekt. Met de exploit gebaseerd op deze kwets­baar­heid, kregen aanval­lers toegang tot hogere privi­leges op het aange­vallen apparaat en konden de bevei­li­gings­me­cha­nismen in de Google Chrome-browser worden omzeild. De onlangs ontdekte exploit werd gebruikt in de kwaad­aar­di­ge­O­pe­ra­tion WizardOpium. 

Zero-day-kwets­baar­heden zijn tot dan toe onbekende bugs in software. Wanneer crimi­nelen deze als eerste ontdekken, kunnen ze lange tijd ongemerkt handelen en daarmee ernstige en onver­wachte schade veroor­zaken. Normale bevei­li­gings­op­los­singen iden­ti­fi­ceren deze systeem­in­fectie namelijk niet en kunnen gebrui­kers niet beschermen tegen een bedrei­ging die nog moet worden herkend.
De nieuwe kwets­baar­heid in Windows is door onder­zoe­kers van Kaspersky gevonden dankzij een andere zero-day exploit die Kaspersky’s Exploit Preven­tion tech­no­logie in november 2019 ontdekte in Google Chrome. Met deze exploit konden aanval­lers een wille­keu­rige code uitvoeren op de computer van het slacht­offer. Bij nader onderzoek naar deze operatie, die de experts ‘Wizard­Opium’ noemden, werd de andere kwets­baar­heid ontdekt, dit keer in Windows OS.
 
Een gede­tail­leerde analyse van de Elevation of Privi­leges (EoP) exploit liet zien dat de kwets­baar­heid waar misbruik van gemaakt was, hoort bij de win32k.sys driver. Er zou misbruik gemaakt kunnen worden van deze kwets­baar­heid bij de laatste gepatchte versies van Windows 7 en zelfs bij enkele builds van Windows 10 (nieuwe versies van Windows 10 zijn niet getroffen).
 
“Dit type aanval vereist enorme middelen, maar levert aanval­lers erg veel op. Het aantal zero-days in het wild blijft groeien en deze trend zal waar­schijn­lijk niet meer verdwijnen. Orga­ni­sa­ties moeten vertrouwen op de nieuwste beschik­bare kennis over drei­gingen en hebben bescher­mende tech­no­lo­gieën nodig die proactief onbekende drei­gingen kunnen opsporen, zoals zero-day exploits”, vertelt Jornt van der Wiel, bevei­li­gings­ex­pert bij Kaspersky.
 
De kwets­baar­heid is bij Microsoft gemeld en gepatcht op 10 december 2019.
 

Pin It on Pinterest

Share This