
Microsoft ได้เปิดตัวการบรรเทาบางส่วนอย่างเงียบๆ สำหรับช่องโหว่ Windows LNK ที่มีความรุนแรงสูง CVE-2025-9491 ซึ่งกลุ่มที่ได้รับการสนับสนุนจากรัฐและแก๊งอาชญากรรมในโลกไซเบอร์หลายกลุ่มได้ใช้ประโยชน์แบบ Zero-day ข้อบกพร่องด้านความปลอดภัยนี้ทำให้ผู้โจมตีซ่อนคำสั่งที่เป็นอันตรายภายในไฟล์ทางลัดมาตรฐานของ Windows
ปัญหาหลักเกิดจากการที่ Windows จัดการกับไฟล์ทางลัดเหล่านี้ หากคุณเคยตรวจสอบคุณสมบัติของคำสั่งลัด คุณจะรู้ว่ามีช่องชื่อ “เป้าหมาย” ที่แสดงคำสั่งที่คำสั่งลัดดำเนินการ ในอดีต Windows UI จะแสดงเฉพาะอักขระ 260 ตัวแรกของฟิลด์เป้าหมายนั้นเท่านั้น
ผู้โจมตีพบว่าพวกเขาสามารถสร้างไฟล์ LNK โดยทางโปรแกรมด้วยสตริงคำสั่งที่ยาวมาก ซึ่งบางครั้งก็มีความยาวหลายหมื่นอักขระ จากนั้นจึงวางจุดเริ่มต้นของสตริงนั้นด้วยอักขระช่องว่าง เคล็ดลับนี้ผลักโค้ดที่เป็นอันตรายซึ่งใช้เครื่องมือเช่นโทรจันการเข้าถึงระยะไกล (RAT) และตัวโหลดออกไปให้พ้นสายตาของผู้ใช้โดยสิ้นเชิง
เนื่องจากผู้ใช้เห็นเฉพาะฟิลด์ที่เต็มไปด้วยช่องว่างที่ไม่เป็นอันตราย พวกเขาจึงไม่รู้ว่าจะต้องดำเนินการอะไรเมื่อดับเบิลคลิกที่ไฟล์ น่าเสียดายที่นี่ไม่ใช่ภัยคุกคามทางทฤษฎี นักวิเคราะห์ของ Trend Micro ค้นพบย้อนกลับไปในเดือนมีนาคมว่าช่องโหว่นี้ถูกนำไปใช้อย่างกว้างขวาง โดยมีแคมเปญย้อนหลังไปถึงปี 2017
นักวิจัยพบทางลัดที่เป็นอันตรายเกือบพันรายการในป่า ผู้คุกคามที่มีชื่อเสียงเช่น Evil Corp, APT37, Bitter และ Mustang Panda ที่ได้รับการสนับสนุนจากรัฐจีน ล้วนใช้ประโยชน์จากเคล็ดลับนี้เพื่อติดตั้งมัลแวร์ รวมถึง Ursnif, Gh0st RAT และ Trickbot Arctic Wolf Labs ตั้งข้อสังเกตเป็นพิเศษว่า Mustang Panda ใช้ข้อบกพร่องในการโจมตีแบบซีโรเดย์โดยมุ่งเป้าไปที่นักการทูตยุโรปในประเทศต่างๆ เช่น ฮังการี และเบลเยียม และผลักดัน PlugX RAT ไปยังระบบที่ถูกบุกรุก
การโจมตีอาศัยเหยื่อที่เปิดไฟล์ LNK ที่เป็นอันตราย ผู้คุกคามมักจะแจกจ่ายไฟล์เหล่านี้ภายใน ZIP หรือไฟล์เก็บถาวรอื่น ๆ เนื่องจากผู้ให้บริการอีเมลฉลาดพอที่จะบล็อกไฟล์แนบ raw.lnk เนื่องจากลักษณะที่มีความเสี่ยง
Mitja Kolsek CEO ของ ACROS Security และผู้ร่วมก่อตั้ง 0patch สังเกตเห็นว่า Microsoft ได้เปลี่ยนวิธีการทำงานของไดอะล็อกคุณสมบัติอย่างเงียบๆ ตอนนี้ เมื่อคุณเปิดคุณสมบัติของไฟล์ LNK ช่อง Target จะแสดงอักขระทั้งหมด ไม่ว่าสตริงจะยาวแค่ไหนก็ตาม
แม้ว่าการเรียกคืนความไว้วางใจใน UI ถือเป็นขั้นตอนที่ถูกต้อง แต่ก็ไม่ใช่การแก้ไขทั้งหมด การอัปเดตจะไม่ลบข้อโต้แย้งที่เป็นอันตรายซึ่งมีอยู่แล้วในไฟล์ LNK ที่มีอยู่ นอกจากนี้ ผู้ใช้ไม่ได้รับคำเตือนว่าสตริงเป้าหมายยาวผิดปกติ
หากผู้คุกคามสร้างสตริงคำสั่งที่มีความยาวหลายพันตัวอักษร เฉพาะผู้ใช้ที่คำนึงถึงความปลอดภัยมากที่สุดเท่านั้นที่จะลำบากในการเลื่อนไปจนสุดช่องเล็ก ๆ นั้นเพื่อค้นหารหัสที่ซ่อนอยู่ สำหรับคนทั่วไป การเปลี่ยนแปลงนี้ไม่ได้ให้การป้องกันในทางปฏิบัติมากนักจากวิศวกรรมทางสังคม
เนื่องจากข้อจำกัดของการแก้ไขโดยไม่โต้ตอบของ Microsoft ACROS Security จึงตัดสินใจปล่อยแพตช์ที่ไม่เป็นทางการของตัวเองผ่านแพลตฟอร์ม 0patch micropatch แทนที่จะแสดงเฉพาะสตริงทั้งหมด โซลูชัน 0patch จะจำกัดสตริงเป้าหมายทางลัดทั้งหมดไว้ที่ 260 อักขระ หากไฟล์ทางลัดเกินความยาวดังกล่าว แพตช์จะตัดคำสั่งให้สั้นลงและแจ้งเตือนผู้ใช้ถึงอันตรายที่อาจเกิดขึ้น
ท้ายที่สุดแล้ว Microsoft สมควรได้รับเครดิตสำหรับการจัดการกับการบิดเบือนความจริงของ UI อย่างเงียบๆ ซึ่งทำให้ Zero-day นี้มีประสิทธิภาพมาก อย่างไรก็ตาม ความจริงที่ว่าต้องมีการสร้างแพทช์ที่ไม่เป็นทางการจากบุคคลที่สามเพื่อบล็อกการโจมตีที่เกิดขึ้นจริงในเชิงรุก แสดงให้เห็นว่ายังมีงานที่ต้องทำเพื่อแก้ไขการรักษาความปลอดภัยที่สำคัญประเภทนี้ให้มีประสิทธิภาพสำหรับคนทั่วไปอย่างแท้จริง
ที่มา: Bleeping Computer
*️⃣ ลิงค์ที่มา:
คิดออก , นักวิเคราะห์ของ Trend Micro , สังเกตเห็น , มีแพตช์อย่างไม่เป็นทางการของตัวเอง , คอมพิวเตอร์ที่กำลังส่งเสียงบี๊บ ,