Vijesti

ČAK IAKO GA NISTE GODINAMA POKRETALI: Internet Explorer i dalje ugrožava bezbjednost vašeg računara

Autor Dušan Volaš

Microsoft je prošle sedmice objavio zakrpe za 142 ranjivosti, među kojima su bile četiri ranjivosti nultog dana od kojih su dvije već bile poznate javnosti, a druge dvije su aktivno eksploatisane u hakerskim napadima.

Izvor: Unsplash

Zanimljivo je da je jedan od ovih nultih dana, koji je korišćen za krađu lozinki u posljednjih 18 meseci, pronađen u Internet Exploreru, pretraživaču koji je Microsoft prestao da razvija još 2015.

Međutim, sa "oproštajnim" ažuriranjem, Microsoft nije uklonio pretraživač iz sistema, već ga je samo onemogućio, pa čak i tada, ne u svim verzijama Windowsa.

U praksi, to znači da Internet Explorer još uvijek vreba unutar sistema iako korisnici ne mogu da ga pokrenu kao samostalni pretraživač. Zbog toga, sve nove ranjivosti pronađene u ovom nefunkcionalnom pretraživaču i dalje mogu predstavljati prijetnju za korisnike Windowsa, čak i za one koji godinama nisu otvorili Internet Explorer.

Ranjivost o kojoj je ovde riječ nosi oznaku CVE-2024-38112. To je greška u MSHTML endžinu, koji pokreće Internet Explorer. Ranjivost ima ocjenu 7,5 od 10 na CVSS 3 skali i "visok" nivo ozbiljnosti.

Da bi iskoristili ranjivost, napadači moraju da naprave zlonamjerni fajl koji sadrži link sa mhtml prefiksom. Kada korisnik otvori ovaj fajl, Internet Explorer, čiji sigurnosni mehanizmi nisu baš najbolji, se pokreće umjesto podrazumijevanog pretraživača.

Kako su napadači iskoristili CVE-2024-38112?

Napad počinje tako što se korisniku šalje .url fajl sa ikonom koja se koristi za PDF-ove i dvostrukom ekstenzijom .pdf.url. Korisniku ovaj fajl izgleda kao prečica do PDF-a, dakle, naizgled bezopasno. Ako korisnik klikne na fajl, ranjivost CVE-2024-38112 se iskorišćava. Zbog mhtml prefiksa u .url fajlu, otvara se u Internet Exploreru, a ne u podrazumijevanom pretraživaču sistema.

Problem je u tome što u odgovarajućem dijaloškom okviru Internet Explorer prikazuje ime istog .url fajla koja se pretvara da je PDF prečica. Stoga je logično pretpostaviti da će se nakon klika na "Otvori" prikazati PDF. Međutim, u stvarnosti, prečica otvara link koja preuzima i pokreće HTA fajl.

Kada se ovaj fajl pokrene, Internet Explorer prikazuje ne baš informativno upozorenje u formatu poznatom korisnicima Windowsa, koje će mnogi jednostavno odbaciti.

Kada korisnik klikne na "Dozvoli", malver infostealer se pokreće na računaru, prikuplja lozinke, kolačiće, istoriju pregledanja, ključeve kripto novčanika i druge vrijedne informacije sačuvane u pretraživaču i šalje ih na server napadača.

Kako se zaštititi?

Microsoft je već zakrpio ovu ranjivost. Instaliranje ažuriranja osigurava da trik sa mhtml-om u .url fajlovima više neće funkcionisati, i da se takvi fajlovi otvaraju u bezbjednijem pregledaču Edge.

Međutim, ovaj incident još jednom podsjeća da će "pokojni" pretraživač nastaviti da proganja korisnike Windowsa još neko vrijeme. Zbog toga je preporučljivo da odmah instalirate sva ažuriranja vezana za Internet Explorer i MSHTML endžin, kao i da koristite pouzdana bezbjednosna rješenja na Windows uređajima.