Lỗ hổng bảo mật “Plug and Pwn”, Windows Plug and Play của Microsoft hacker có thể giả mạo thiết bị USB để chiếm quyền SYSTEM
Các nhà nghiên cứu bảo mật Alejandro Hernando và Borja Martínez đã công bố nghiên cứu về lỗ hổng “Plug and Pwn” tại hội nghị bảo mật DEF CON 34. Lỗ hổng này cho phép tin tặc giả mạo danh tính của một thiết bị USB nhằm kích hoạt quy trình cài đặt Plug and Play (PnP) của Windows. Hệ thống sau đó sẽ tự động tải và cài đặt trình điều khiển (driver) hoặc các thành phần phần mềm của nhà sản xuất từ Windows Update, rồi khai thác các lỗ hổng bên trong những thành phần này để giành được quyền SYSTEM – mức đặc quyền cao nhất trên Windows.
Khi Windows phát hiện một thiết bị USB được kết nối, hệ điều hành sẽ đọc các thông tin như Vendor ID (VID) và Product ID (PID) của thiết bị, sau đó tạo mã nhận diện phần cứng để tìm kiếm driver và các thành phần liên quan. Nếu máy tính chưa có driver phù hợp, Windows sẽ tự động tìm kiếm và cài đặt gói driver tương ứng thông qua Windows Update.
Ý tưởng cốt lõi của Plug and Pwn là giả mạo danh tính phần cứng của thiết bị USB, khiến Windows tự động tải xuống và cài đặt các thành phần của nhà sản xuất vốn tồn tại lỗ hổng bảo mật, đồng thời cho phép các thành phần này tham gia vào quy trình cài đặt thiết bị đang chạy với quyền SYSTEM.
Nhóm nghiên cứu đã trình diễn toàn bộ quá trình tấn công trên một máy tính chạy Windows 11 đã được cài đặt đầy đủ các bản vá bảo mật mới nhất bằng cách sử dụng một thiết bị USB giả lập.
Trong bước đầu tiên, thiết bị giả được ngụy trang thành phần cứng của Sierra Wireless, khiến Windows tự động cài đặt các thành phần phần mềm tương ứng. Sau đó, nhóm nghiên cứu khai thác một lỗ hổng do cấu hình quyền của dịch vụ quá lỏng lẻo để thay đổi thiết lập DNS của hệ thống.
Tiếp theo, thiết bị được chuyển sang giả mạo thành Sony FeliCa. Thành phần cài đặt dành cho thiết bị này sẽ tải tệp cấu hình thông qua kết nối HTTP không được mã hóa, đồng thời quá trình xử lý tên tệp cũng tồn tại lỗ hổng bảo mật. Điều này cho phép kẻ tấn công ghi tùy ý các tệp vào thư mục hệ thống của Windows với quyền SYSTEM.
Sau khi hoàn tất, tin tặc chỉ cần lợi dụng thành phần của Sierra Wireless để tải tệp DLL đã được cài cắm trước đó và thực thi mã tùy ý với quyền SYSTEM.
Nhóm nghiên cứu nhấn mạnh rằng Plug and Pwn lợi dụng chính cơ chế cài đặt tự động Plug and Play vốn có của Windows để khiến hệ điều hành chủ động tải các thành phần của nhà sản xuất có chữ ký số hợp lệ, nhưng lại chứa các lỗ hổng có thể bị khai thác.
Đáng chú ý, kiểu tấn công này không yêu cầu quyền quản trị (Administrator). Thậm chí, trong các kịch bản tấn công bằng USB trực tiếp, toàn bộ quá trình khai thác vẫn có thể hoàn thành ngay cả khi chưa có người dùng nào đăng nhập vào Windows. Đây được xem là một rủi ro đáng để các bộ phận an ninh CNTT của doanh nghiệp đặc biệt lưu ý.
Ý tưởng cốt lõi của Plug and Pwn là giả mạo danh tính phần cứng của thiết bị USB, khiến Windows tự động tải xuống và cài đặt các thành phần của nhà sản xuất vốn tồn tại lỗ hổng bảo mật, đồng thời cho phép các thành phần này tham gia vào quy trình cài đặt thiết bị đang chạy với quyền SYSTEM.
Nhóm nghiên cứu đã trình diễn toàn bộ quá trình tấn công trên một máy tính chạy Windows 11 đã được cài đặt đầy đủ các bản vá bảo mật mới nhất bằng cách sử dụng một thiết bị USB giả lập.
Trong bước đầu tiên, thiết bị giả được ngụy trang thành phần cứng của Sierra Wireless, khiến Windows tự động cài đặt các thành phần phần mềm tương ứng. Sau đó, nhóm nghiên cứu khai thác một lỗ hổng do cấu hình quyền của dịch vụ quá lỏng lẻo để thay đổi thiết lập DNS của hệ thống.
Tiếp theo, thiết bị được chuyển sang giả mạo thành Sony FeliCa. Thành phần cài đặt dành cho thiết bị này sẽ tải tệp cấu hình thông qua kết nối HTTP không được mã hóa, đồng thời quá trình xử lý tên tệp cũng tồn tại lỗ hổng bảo mật. Điều này cho phép kẻ tấn công ghi tùy ý các tệp vào thư mục hệ thống của Windows với quyền SYSTEM.
Sau khi hoàn tất, tin tặc chỉ cần lợi dụng thành phần của Sierra Wireless để tải tệp DLL đã được cài cắm trước đó và thực thi mã tùy ý với quyền SYSTEM.
Nhóm nghiên cứu nhấn mạnh rằng Plug and Pwn lợi dụng chính cơ chế cài đặt tự động Plug and Play vốn có của Windows để khiến hệ điều hành chủ động tải các thành phần của nhà sản xuất có chữ ký số hợp lệ, nhưng lại chứa các lỗ hổng có thể bị khai thác.
Đáng chú ý, kiểu tấn công này không yêu cầu quyền quản trị (Administrator). Thậm chí, trong các kịch bản tấn công bằng USB trực tiếp, toàn bộ quá trình khai thác vẫn có thể hoàn thành ngay cả khi chưa có người dùng nào đăng nhập vào Windows. Đây được xem là một rủi ro đáng để các bộ phận an ninh CNTT của doanh nghiệp đặc biệt lưu ý.
BÀI MỚI ĐANG THẢO LUẬN