מחקר שהוצג בכנס DEF CON 34 חושף משפחת התקפות חדשה בשם Plug and Pwn, שמנצלת את מנגנון ההתקנה האוטומטית של דרייברים ב-Windows (Plug and Play) כדי להשיג הרשאות SYSTEM מלאות. חלק מהתרחישים שהודגמו לא דורשים אינטראקציה של משתמש או משתמש מחובר למחשב בכלל, ואחד מהם עובד גם מרחוק — בלי חיבור חומרה פיזי.
מה קרה
החוקרים Alejandro Hernando ו-Borja Martínez הראו שבעזרת כלי בשם FaceDancer וחומרה ייעודית (Cynthion, GreatFET) אפשר להדמות התקני USB לגיטימיים — למשל מודמים של Sierra Wireless, קוראי Sony FeliCa או מצלמות Intel RealSense. כש-Windows מזהה את ה"התקן", הוא מוריד ומתקין אוטומטית חבילות תוכנה חתומות של היצרן, כולל רכיבי co-installer ושירותים — הכול רץ בהרשאות SYSTEM בלי אישור UAC. כשאחד מהרכיבים האלה כולל חולשה ידועה (למשל דרייבר ישן עם פגם כמו CVE-2019-10617 באתריוס, או רכיב הפגיע להחלפת DLL), התוקף מנצל אותה כדי להריץ קוד בהרשאות מלאות. בהדגמה אחת, כל השרשרת — מזיהוי ההתקן ועד הרצת קוד כ-SYSTEM על מחשב Windows 11 מעודכן במלואו וללא משתמש מחובר — ארכה כחמש דקות. בגרסה נוספת בשם NoPlug & Pwn הראו החוקרים שאפשר להפעיל שרשרת דומה גם מרחוק, על ידי שליחת תיאורי USB מזויפים דרך הפניית התקנים בחיבור RDP — בלי שום חומרה פיזית מעורבת בצד התוקף.
לא מדובר בפגם בודד עם מספר CVE משלו, אלא בניצול מנגנון ליבה לגיטימי ב-Windows בשילוב חולשות ברכיבי צד שלישי שכבר מותקנים אצל משתמשים רבים. החוקרים פרסמו את הכלים ברמה עקרונית כדי שצוותי הגנה יוכלו לבחון את החשיפה שלהם; נכון לזמן הפרסום, הכיסוי התקשורתי לא מציין תגובה רשמית מצד Microsoft.
נקודות לשים לב
- אין כאן עדכון יחיד להתקין — זו חולשה ארכיטקטונית במנגנון ה-PnP, ולכן ההתמודדות היא הקשחת הגדרות ולא תיקון בודד.
- שקלו הפעלת ערך הרישום DisableCoInstallers כדי לצמצם הרצת רכיבי co-installer בהתקנת דרייברים חדשים — זו הקלה חלקית בלבד ולא חסימה מלאה.
- שלבו זאת עם הגבלת התקנת התקנים לפי רשימת מזהי חומרה מאושרים (device installation restrictions / hardware-ID allowlist) במדיניות הקבוצתית.
- בשרתי RDP ותשתיות VDI שאין בהן צורך אמיתי בהעברת התקני USB, השביתו את ההפניה דרך ההגדרה fDisablePNPRedir — כך נחסם גם וריאנט התקיפה מרחוק.
- אי אפשר להסתמך על "לא מתקינים תוכנה לא מוכרת" כהגנה: הרכיבים הפגיעים כאן חתומים ולגיטימיים, וההתקנה שלהם קורית אוטומטית כחלק מזיהוי חומרה רגיל.
מקורות: BleepingComputer · אתר המחקר של Plug and Pwn

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.