به گزارش روز دوشنبه ایرنا، مركز مدیریت امداد و هماهنگی عملیات رخداد های رایانه ای كشوراعلام كرد: محققان، آسیبپذیری وصله نشده ای را در ویژگی ویدئوآنلاین (Online Video) مایكروسافت كشف كردهاند كه به مهاجمان امكان ارسال فایلهای مخرب به سیستم قربانی را میدهد.
گزارش مركز ماهرتاكید دارد: این اشكال هنگامی رخ میدهد كه كاربر یك ویدئو را از طریق ویژگی 'Video Online' در یك سند ورد ( Word )تعبیه كند. این آسیبپذیری در فایل '.xml' وجود دارد كه در آن، شاخص 'embeddedHtml' به یك كد iframe در یوتیوب اشاره دارد.
مركز ماهر اعلام كرد: هكرها میتوانند كد iframe فعلی یوتیوب را با HTML/JavaScript مخرب كه توسط اینترنت اكسپلورر ارائه می شود، جایگزین كنند.
براساس گزارش مركز ماهر از گفته محققان، تغییر گذرواژه ویدئوی یوتیوب جاسازیشده در یك سند Word، برای مهاجمان بسیار آسان است آنها فقط باید فایل 'document.xml' را ویرایش كنند و لینك ویدئو را با بار مخرب جایگزین كنند.
گزارش مركز ماهر اضافه می كند: محققان گمان میكنند كه مهاجمان ممكن است از این تكنیك برای حملات فیشینگ استفاده كنند، زیرا سند، ویدئوی جاسازیشده با لینك به YouTube را نشان میدهد، در حالی كه ممكن است یك كد مخفی HTML/JavaScript در پسزمینه اجرا و منجر به اجرای كد بیشتر شود.
مركز ماهر اعلام كرد: هكرها برای استفاده از این حمله، یك لینك ویدئو را داخل سند Word جاسازی كرده و آن را با استفاده از ایمیل فیشینگ برای قربانی ارسال و سپس كاربران را به بازكردن فایل Word ترغیب می كنند.
گزارش مركز ماهر ادامه داده است: با این ترفند، كاربران هدف ممكن است هیچ چیز بدبینانهای را مشاهده نكنند، زیرا بازكردن سند دارای ویدئوی جاسازیشده، هیچ اخطاری ایجاد نمیكند، این اشكال بر مایكروسافت آفیس 2016 و تمام نسخههای قبلی دارای ویژگی 'Video Online' تأثیر میگذارد.
مركز ماهر اعلام كرد: محققان سه ماه پیش این آسیبپذیری را به مایكروسافت گزارش كردند اما بهنظر میرسد مایكروسافت قصد ندارد این مشكل را حل كند و معتقد است نرمافزار Word، تفسیر HTML را بهدرستی انجام میدهد.
مركز ماهر به مدیران شركتها توصیه كرد: سندهای Word دارای برچسب 'embeddedHtml' در فایل 'document.xml' اسناد Word را مسدود كنند و پیوستهای ایمیل ناخواسته را از منابع ناشناخته یا مشكوك باز نكنند.
به گزارش ایرنا، حملات فیشینگ (Phishing) عبارت از ترغیب كاربران به افشای اطلاعات محرمانه شخصی با استفاده از هویتهای قلابی و ساختگی است.
به منظور تدارك و یا برنامهریزی یك تهاجم از نوع حملات مهندسی اجتماعی، یك مهاجم با برقراری ارتباط با كاربران و استفاده از مهارتهای اجتماعی خاص (روابط عمومیمناسب، ظاهری آراسته و...)، سعی می كند به اطلاعات حساس یك سازمان و یا كامپیوتر شخصی، دستیابی و یا به آنان آسیب رساند.
اقتصام**2078**2022
تاریخ انتشار: ۱۴ آبان ۱۳۹۷ - ۱۲:۳۵
تهران- ایرنا- مركز مدیریت امداد و هماهنگی عملیات رخداد های رایانه ای از كشف آسیب پذیری جدید در مایكروسافت و حملات فیشینگ خبر داد و اعلام كرد: مدیران شركت ها، پیوست های ایمیل ناخواسته از منابع مشكوك را باز نكنند.