Trong tuần qua, một chuyên gia bảo mật Windows đã tiết lộ hai lỗ hổng trên Twitter, có thể là mục tiêu của những kẻ tấn công khôn ngoan.
Lỗi đầu tiên khiến người dùng hoặc chương trình không có quyền thực hiện một lệnh duy nhất, đánh dấu ổ đĩa NTFS là bị lỗi. Mặc dù lệnh Chkdsk giải quyết vấn đề trong nhiều thử nghiệm, nhưng một thử nghiệm khác chỉ ra rằng công cụ Check Disk này có thể gây lỗi trên ổ cứng, làm cho Windows không khởi động được. Lỗi thứ hai khiến Windows 10 gặp sự cố BSOD chỉ bằng cách mở một đường dẫn không bình thường.
Tính từ tháng 10, nhà nghiên cứu bảo mật Windows - Jonas Lykkegaar đã đăng tweet nhiều lần về sự cố của Windows 10 và hiển thị BSOD ngay lập tức khi nhập đường dẫn vào thanh địa chỉ Chrome.
Khi nhà phát triển muốn tương tác trực tiếp với máy tính Windows, họ có thể chuyển đường dẫn namespace thiết bị Win32 làm đối số cho các chức năng lập trình Windows. Điều này cho phép ứng dụng tương tác trực tiếp với đĩa vật lý mà không cần thông qua hệ thống tệp
Lykkegaar phát hiện rằng khi mở đường dẫn theo nhiều cách khác nhau, ngay cả từ người dùng có đặc quyền thấp, cũng khiến Windows 10 gặp sự cố.
<\\.\globalroot\device\condrv\kernelconnect>
Khi kết nối với thiết bị này, những người phát triển cần chuyển thuộc tính mở rộng 'attach' để tương tác với thiết bị một cách đúng đắn.
Theo Lykkegaard, nếu bạn cố gắng kết nối với đường dẫn mà không chuyển đổi thuộc tính do kiểm tra lỗi không đúng cách, điều này sẽ gây ra màn hình xanh chết chóc trên Windows 10 (BSOD).
Điều tồi tệ hơn, người dùng Windows với đặc quyền thấp có khả năng kết nối với thiết bị thông qua đường dẫn này, làm cho bất kỳ chương trình nào thực thi trên máy tính đều có thể khiến Windows 10 gặp sự cố.
Trong các bài kiểm tra thực hiện, lỗi này đã được xác nhận xuất hiện trên Windows 10 phiên bản 1709 trở lên. Người phát ngôn từ Microsoft nói: 'Chúng tôi cam kết điều tra ngay mọi vấn đề bảo mật được báo cáo và sẽ cung cấp bản cập nhật cho các thiết bị bị ảnh hưởng ngay khi có thể'.
Mặc dù chưa rõ liệu lỗi này có thể bị khai thác để thực thi mã từ xa hay không, nhưng hiện tại, nó có thể được sử dụng như một cuộc tấn công từ chối dịch vụ (Denial of Service) trên máy tính.
Lykkegaard đã chia sẻ một tệp URL Windows (.url) với cài đặt trỏ đến <\\.\globalroot\device\condrv\kernelconnect>. Khi tệp được tải xuống, Windows 10 sẽ cố gắng hiển thị biểu tượng của tệp URL từ đường dẫn có vấn đề và tự động làm cho Windows 10 gặp sự cố.
Trong kịch bản thực tế, lỗ hổng này có thể bị lợi dụng bởi những kẻ đe dọa có quyền truy cập vào mạng và muốn che giấu dấu vết của chúng trong một cuộc tấn công.
Nếu có thông tin đăng nhập quản trị viên, họ có thể thực hiện một lệnh truy cập đường dẫn này từ xa trên tất cả các thiết bị chạy Windows 10 trên mạng để gây sự cố. Hành động phá hoại trên mạng có thể làm trì hoãn các cuộc điều tra hoặc ngăn chặn các kiểm soát quản trị phát hiện cuộc tấn công trên một máy tính cụ thể.
Vào năm 2017, một kịch bản tấn công tương tự đã được những kẻ đe dọa sử dụng trong một vụ trộm ngân hàng của Ngân hàng Quốc tế Viễn Đông (FEIB) tại Đài Loan. Trong cuộc tấn công đó, những kẻ đe dọa triển khai ransomware Hermes trên mạng để làm chậm các cuộc điều tra về vụ tấn công.
Nếu bạn đang gặp vấn đề với lỗi màn hình xanh trên Windows 10 hoặc 7, bạn có thể tham khảo cách khắc phục trong bài viết dưới đây để sửa lỗi nhé.
- Xem thêm: Cách sửa lỗi màn hình xanh trên máy tính
