Το τμήμα έρευνας της Check Point Software Technologies, Check Point Research (CPR), εντόπισε τέσσερις ευπάθειες ασφαλείας που επηρεάζουν προϊόντα στη σουίτα του Microsoft Office, όπως το Excel και το Office online.
Τα συγκεκριμένα κενά ασφαλείας εφόσον αξιοποιηθούν σωστά μπορούν να παραχωρήσουν σε έναν εισβολέα τη δυνατότητα εκτέλεσης κώδικα στους στόχους του μέσω κακόβουλων εγγράφων του Office, όπως το Word (.DOCX), το Excel (.EXE) και το Outlook (.EML). Οι ευπάθειες είναι το αποτέλεσμα της ανάλυσης σφαλμάτων που έγιναν στον κώδικα παλαιού τύπου που βρέθηκε στο Excel95 File Formats, δίνοντας στους ερευνητές λόγους να πιστεύουν ότι τα ελαττώματα ασφαλείας υπάρχουν εδώ και αρκετά χρόνια.
Οι ευπάθειες ανακαλύφθηκαν με το “fuzzing” MSGraph, ένα στοιχείο που μπορεί να ενσωματωθεί σε προϊόντα του Microsoft Office προκειμένου να εμφανίσει γραφήματα και διαγράμματα. Το Fuzzing είναι μια αυτοματοποιημένη τεχνική δοκιμών λογισμικού που επιχειρεί να εντοπίσει επιρρεπή στο hacking σφάλματα λογισμικού, με τυχαία τροφοδοσία μη έγκυρων και μη αναμενόμενων δεδομένων σε ένα πρόγραμμα υπολογιστή, προκειμένου να βρεθούν σφάλματα κωδικοποίησης και κενά ασφαλείας.
Η CPR ανακάλυψε με τη χρήση αυτής της τεχνικής, ευπαθείς λειτουργίες στο MSGraph. Παρόμοιοι έλεγχοι κώδικα επιβεβαίωσαν ότι η ευάλωτη λειτουργία χρησιμοποιείται συνήθως σε πολλά διαφορετικά προϊόντα του Microsoft Office, όπως το Excel, το Office Online Server και το Excel για OSX.
Η Μεθοδολογία της Επίθεσης
Οι ευπάθειες που εντοπίστηκαν μπορούν να ενσωματωθούν στα περισσότερα έγγραφα του Office, και οι δυνατότητες επίθεσης μοιάζουν αμέτρητες. Το σενάριο που ακολουθεί είναι το απλούστερο που μπορούμε να φανταστούμε:
1. Το θύμα κατεβάζει ένα κακόβουλο αρχείο Excel (μορφή XLS). Το έγγραφο μπορεί να «φτάσει στα χέρια» του μέσω ενός συνδέσμου προς λήψη ή ενός email, αλλά ο εισβολέας δεν μπορεί να αναγκάσει το θύμα να το κατεβάσει
2. Το θύμα ανοίγει το κακόβουλο αρχείο Excel
3. Η ευπάθεια ενεργοποιείται
Δεδομένου ότι ολόκληρο το Office suite έχει τη δυνατότητα να ενσωματώσει αντικείμενα του Excel, διευρύνει τον ορίζοντα επίθεσης, καθιστώντας δυνατή την εκτέλεση μιας τέτοιας επίθεσης σε σχεδόν οποιοδήποτε Office λογισμικό, συμπεριλαμβανομένων των Word, Outlook και άλλων.
Η Ενημέρωση
Η CPR ενημέρωσε τη Microsoft, η οποία με τη σειρά της εξέδωσε τις ακόλουθες διορθώσεις CVE-2021-31174, CVE-2021-31178, CVE-2021-31179. Η τέταρτη ενημέρωση θα εκδοθεί στο Microsoft Patch σήμερα Τρίτη, 8 Ιουνίου 2021, ταξινομημένο ως CVE-2021-31939.
Πώς να ενημερώσετε τα Windows στο PC σας
1. Επιλέξτε το κουμπί Start/ Έναρξη και, στη συνέχεια, επιλέξτε Settings/Ρυθμίσεις> Update & security /Ενημέρωση και ασφάλεια> Windows Update.
2. Εάν θέλετε να ελέγξετε για ενημερώσεις με μη αυτόματο τρόπο, επιλέξτε Check for updates/ Έλεγχος για ενημερώσεις.
3. Επιλέξτε Advanced options / Επιλογές για προχωρημένους και, στη συνέχεια, επιλέξτε Choose how updates are installed /Επιλογή εγκατάστασης ενημερώσεων και τέλος επιλέξτε Automatic (recommended) /Αυτόματη (συνιστάται).
Latest News
H GenAI φέρνει αυξημένη κατανάλωση ενέργειας αλλά και πολλές ευκαιρίες
Η Generative AI αναμένεται να δημιουργήσει νέες προκλήσεις σε επίπεδο τεχνικών υποδομών, κατανάλωσης ενέργειας αλλά και στην ίδια την εμπιστοσύνη του κοινού προς την τεχνολογία
Η μητρική του TikTok «ρίχνει» 20 δισ. δολάρια το 2025 στην AI
Η κινεζική εταιρεία ByteDance σχεδιάζει να δαπανήσει περίπου το ήμισυ του ποσού στο εξωτερικό σε υποδομές που σχετίζονται με την τεχνητή νοημοσύνη, κυρίως κέντρα δεδομένων και εξοπλισμό δικτύωσης
Ο κλάδος της τεχνολογίας παραμένει πρώτη προτίμηση του brand phishing
Ο μεγαλύτερος αριθμός προσπαθειών phishing στόχευε στο τέλος του 2024 τον τομέα της τεχνολογίας, γεγονός που τον καθιστά τον κλάδο με τη μεγαλύτερη εξαπάτηση
Αυξάνεται η χρήση ΑΙ στις επιχειρήσεις της ΕΕ, χαμηλά η Ελλάδα - Οι πιο δημοφιλείς τεχνολογίες
Μόλις μία στις δέκα ελληνικές επιχειρήσεις αξιοποιούν την τεχνητή νοημοσύνη για να φέρουν σε πέρας κάποια δρατηριότητα
Κυβερνοαπάτες με την... Dubai chocolate - Τι πρέπει να προσέξετε
Ειδικοί της Kaspersky αποκάλυψαν απάτες που σχετίζονται με την αυξανόμενη ζήτηση για Dubai Chocolate
Στο... σκοτάδι η αναζήτηση νέου CEO στην Intel - Πάνω από 10 οι πιθανοί υποψήφιοι
Μέχρι να βρεθεί ένας νέος Διευθύνων Σύμβουλος, ο γίγαντας των ημιαγωγών Intel βρίσκεται σε αδιέξοδο - Πάνω από 10 οι υποψήφιοι CEO
Αντιδικία Microsoft-OpenAI με τον Ίλον Μασκ για το Stargate Project
Το αφεντικό της Tesla σε σπάνια ρήξη με τον Ντόναλντ Τραμπ σχετικά με την πρωτοβουλία Stargate Project για την τεχνητή νοημοσύνη, λέγοντας ότι οι εταιρείες που συμμετέχουν «στην πραγματικότητα δεν έχουν τα χρήματα»
Νέα σειρά Galaxy S25 από τη Samsung με την AI στο επίκεντρο
Κύριο χαρακτηριστικό της σειράς της Samsung το προσαρμοσμένο chipset Snapdragon 8 Elite Mobile Platform που παρέχει μεγαλύτερη επεξεργαστική ισχύ για το Galaxy AI
Ο Τραμπ ανακοινώνει το Stargate Project των 500 δισ. ενώ ο Μασκ λέει ότι δεν υπάρχουν... χρήματα
Το Stargate Project θα έχει διάρκεια 4 χρόνια και το κόστος του θα ανέλθει στα 500 δισ. δολάρια - Αμφιβολίες από τον Ίλον Μασκ για την ύπαρξη ρευστότητας - Εκτός πλάνου η Microsoft
«Ανασταίνουν» δυο πυρηνικούς αντιδραστήρες στη Νότια Καρολίνα για να καλύψουν τη ζήτηση της ΑΙ
Οι απαιτήσεις σε ενέργεια για τις εφαρμογές ΑΙ, οδηγούν τις Big Tech σε συμφωνίες. Η Microsoft εμπλέκεται στην επανεκκίνηση του Three Mile Island στην Πενσυλβάνια.