بهره‌برداری مهاجمان از پروتکل MSIX برای حمله به کاربران ویندوز

بهره‌برداری مهاجمان از پروتکل MSIX برای حمله به کاربران ویندوز

تاریخ ایجاد

مایکروسافت بار دیگر به دنبال فعالیت‌های مخرب توسط مهاجمانی با انگیزه مالی، گامی برای غیر فعال کردن پروتکل MSIX ms-appinstaller برداشته است.
مهاجمان از یک آسیب‌پذیری با شناسه CVE-2021-43890 و شدت  7.1 در Windows AppX Installer برای دور زدن پروتکل‌های امنیتی تعیین شده برای محافظت از کاربران ویندوز در برابر تهدیدات مخرب، بهره‌برداری کردند، از جمله دور زدن مؤلفه ضد فیشینگ و ضد بدافزار Defender SmartScreen و همچنین هشدارهای مرورگر برای هشدار به کاربران در مورد خطرات احتمالی مرتبط با دانلود فایل‌های اجرایی.
نحوه بهره‌برداری از این آسیب‌پذیری به این شرح است که یک مهاجم می‌تواند با ایجاد یک پیوست مخرب، کاربر را متقاعد کند که این پیوست جعلی را باز کرده و با هر سیاستی که در طراحی باج‌افزار خود به کاربرده است، کاربر را مورد اخاذی قرار دهد.
 

توصیه‌های امنیتی
شرکت مایکروسافت نصب App installer نسخه 1.21.3421.0 یا بالاتر را برای ارتقاء امنیت سیستم‌های خود، به کاربران توصیه می‌کند.
این شرکت همچنین به کاربرانی که نمی‌توانند در اسرع وقت App installer را به آخرین نسخه به‌روزرسانی کنند، توصیه کرده است که با تنظیم Group Policy EnableMSAppInstallerProtocol روی Disabled، این پروتکل را غیرفعال کنند.


منابع خبر:


[1]  https://www.bleepingcomputer.com/news/microsoft/microsoft-disables-msix-protocol-handler-abused-in-…
[2]  https://msrc.microsoft.com/update-guide/advisory/CVE-2021-43890