סייבר-ארק פיתחה שיטה לניצול ארכיטקטורת אינטל כדי לפרוץ למחשבי Windows 10
18 אוקטובר, 2017
השיטה מבוססת על ניצול תכונות של המודול MPX שאינטל הוסיפה למיקרו-ארכיטקטורה Skylake, כדי להגן על מחשבים בפני טעיוות במערך הזיכרון ומפני תקיפות זדוניות
חברת CyberArk הישראלית חשפה היום בבלוג שלה טכניקת התקפה חדשה בשם BoundHook, המנצלת רכיב הגנת חומרה של אינטל כדי לתקוף את מערכת ההפעלה Windows 10 של מיקרוסופט, המותקנת כיום במאות מיליוני מחשבים בעולם. המתקפה מנצלת את התכנון של מודול MPX – Memory Protection Extensions שחברת אינטל שילבה במיקרו-ארכיטקטורה Skylake המריצה את מעבדי Xeon, כדי להגן על שגיאות בזיכרון והתקפות זדוניות. בבסיסו, מודול ההגנה הזה הכולל 7 פקודות חדשות וערכת רגיסטרים המאפשרים לאתר שינויים בתוכנה, הרומזים על טעיוות או על פעילות זדונית בתוך המערכת.
שיטת הפריצה שסייבר-ארק המציאה, גורמת לשינוי בהתנהגות של מערכת ההפעלה (hooking) על אפליקציות במוד-משתמש. מכיוון שהיא מופעלת באמצעות המודול שנועד במקורו לגלות פעילות עוינת, היא למעשה מנטרלת אותו ומאפשרת להריץ במחשב קוד זדוני מבלי להתגלות על-ידי תוכנות אנטי-וירוס או אמצעי אבטחה אחרים, במכשירים עם מערכת הפעלה 64 ביט.
הטכניקה הזאת עוקפת לגמרי את פעילותה של מיקרוסופט למנוע מתקפות ברמת ליבת מערכת הפעלה (kernel). המפתיע בטכניקת BoundHook הוא שהיא משתמשת בשבב ההגנה של אינטל, שפותח במיוחד כדי למנוע מתקפות כאלה. העובדה שהחוקרים מנצלים לרעה דווקא את חומרת ההגנה, גורמת לכך שתוכנות הגנה לא יגלו את הפריצה.
המחקר אודות BoundHook הוא מחקר חדש מתוך סידרה של דו"חות מחקר שביצעו מעבדות סייברארק (CyberArk Labs), הבודקים טכניקות של מתקפות סייבר אשר מתרחשות בתנאים של "אחרי-פריצה ראשונית". כלומר: מצבים שבהם התוקף כבר פרץ לנקודת קצה בארגון. ההתמקדות של מעבדות סייברארק בטכניקות כאלה נובעת מהצורך להגביר את מודעות התעשייה להנחת העבודה, שתוקפים בעלי מוטיבציה יכולים, וגם יצליחו לעקוף את פתרונות אבטחת נקודת הקצה.
ברגע שתוקף הצליח להשיג דריסת רגל, כל מה שיקרה כתוצאה מכך הינו קריטי לאבטחה של כל ארגון: תוקפים מכוונים לחשבונות פריבילגיים ואדמיניסטרטיביים, ומנצלים אותם לרעה, כיוון שחשבונות אלה מעניקים להם כוח עצום כגורמי פנים (insiders) אמינים ברשת. להערכת החברה, יכולת למנוע מהתוקפים ומהנוזקה להתקדם מנקודת ההדבקה הראשונית אל תוך הרשת הארגונית – תעשה את ההבדל בין טיפול במחשב אחד שנפרץ – לבין מתקפה רחבת היקף וגניבת מידע מאסיבית.
לתיאור שיטת התקיפה באתר החברה: BoundHook
פורסם בקטגוריות: אבטחת סייבר , חדשות
