بهزودی اسکریپت استخراج رمز-ارز در اسناد Word
خلاصه: محققان امنیتی متوجه شدند که اسکریپتهای استخراج رمز-ارز جاوااسکریپت میتوانند در داخل فایلهای Word نیز اجرا شوند. این مورد از طریق یک ویژگی جدید اضافه شده به نسخهی اخیر مایکروسافت ورد که به کاربران امکان جاسازی ویدیوهای اینترنت در داخل فایلهای word را میدهد امکان پذیر است. کلاهبرداران میتوانند از این ویژگی Word برای جاسازی کردن صفحات فیشینگ داخل فایلهای Word نیز استفاده کنند. مایکروسافت این یافتهها را بهعنوان یک نقص امنیتی نمیپذیرد.
محققان امنیتی متوجه شدند که اسکریپتهای استخراج رمز-ارز جاوااسکریپت میتوانند در داخل فایلهای Word نیز اجرا شوند.
این مورد از طریق یک ویژگی جدید اضافه شده به نسخهی اخیر مایکروسافت ورد که به کاربران امکان جاسازی ویدیوهای اینترنت در داخل فایلهای word را میدهد امکان پذیر است. (بدون تزریق فایل ویدیوی واقعی داخل داکیومنت.)
کاربران میتوانند با استفاده از این ویژگی کد جاسازی ویدئو را درون یک پنجرهی Word کپی کنند و بار دیگر که آن را باز میکنند، ویدئو نمایش داده شود.
اما محققان امنیتی اسرائیلی کشف کردهاند که مجرمان سایبری میتوانند این سیستم جاسازی ویدئو را برای اضافه کردند اسکریپتهای استخراج رمز-ارز به ویدئو و استخراج Monero استفاده کنند.
گفته میشود که پخشکنندهی ویدئوی Word در واقع یک مرورگر پنهان شده است. بهگفتهی محققان استفاده از این تکنیک به دو دلیل ممکن است، اول اینکه Word امکان اضافه کردن کد جاسازی iframe را از هرجایی از اینترنت، فراهم میکند، (به جای اینکه منابع ویدئو را به دامنههای خاصی محدود کند.) دوم اینکه پنجرهای که ویدئو را نمایش میدهد، در واقع یک مروگر اینترنت اکسپلورر است.
با وجود این احتمالا استخراج Monero از طریق فایلهای word ارزشی ندارد، چرا که عملیات استخراج Monero فقط زمانی که استخراج کننده برای زمان طولانیتری اجرا میشود، از لحاظ مالی پایدار است، شاید جاسازی کردن ویدیوهای طولانیتر، راه حلی برای این موضوع باشد اما با این حال، مهاجم هنوز نیاز دارد تا روزانه هزاران نفر را مجبور به باز کردن اسناد word کند.
محققان معتقدند که یافتههای آنها میتواند با روشهای دیگری و نه فقط برای استخراج رمز-ارز مورد سوءاستفاده قرار گیرد. به گفتهی آنها کلاهبرداران از سیستم جاسازی ویدئو در Word برای جاسازی کردن صفحات فیشینگ داخل فایلهای Word استفاده خواهند کرد.
کلاهبرداران میتوانند دیدن ویدئوها را به کاربران تصدیق شده محدود کرده و با استفاده از این ویژگی مجوزهای حسابهای کاربری مختلف کاربران را بدزدند.
گزارش این یافتهها برای مایکروسافت ارسال شده است اما مایکروسافت آنها را بهعنوان نقص امنیتی نمیپذیرد.