В Блокноте Windows 11, с этим "навороченным" Copilot AI, теперь появилась возможность обрабатывать разметку, то есть markup/Markdown… В общем, "mark-что-то", то, что используют в README. Ну вы поняли.
И вот один исследователь безопасности обнаружил, что если использовать Markdown в Notepad и вместо обычной гиперссылки с
https:// указать file:// (Windows-протокол для доступа к файлам, как в проводнике), то приложение выполнит этот ресурс произвольно. Без какого-либо промпта или предупреждения.Дальше он понял, что можно указать удалённый хост, откуда это будет выполняться, используя другой, специфичный для Microsoft протокол, который применяют для установки приложений. То есть если юзер кликнет по гиперссылке в Блокноте, она скачает и запустит программу с любого сайта… и никак не предупредит пользователя.
В нормальной реализации любой переход по ссылке на другой домен или попытка запуска файла должна сопровождаться алертом, диалоговым окном подтверждения или хотя бы каким-то предупреждением. Но инженеры Microsoft, по всей видимости, просто забыли реализовать это окно подтверждения.
С учётом того, что этот вектор атаки существовал как минимум 9 месяцев, злоумышленнику было достаточно отправить пользователю
.txt-файл. Если пользователь кликал по ссылке внутри файла, происходило автоматическое выполнение всего, что было прописано в гиперссылке.Ещё абсурднее выглядит ситуация с точки зрения форензики: на уровне логов Windows или для анти-малварного решения всё выглядело так, будто Notepad скачивает что-то, а затем запускает программу. Это довольно уникальный кейс, с которым (насколько мне известно) большинство security-продуктов ранее не сталкивались. Теоретически это могло привести к тому, что файлы скачивались и исполнялись бы полностью мимо анти-малварной защиты, потому что инициатором выступал доверенный системный процесс — Блокнот. С чего антималвару вообще подозревать Блокнот?
В общем, я к тому, что не совсем понимаю, зачем Microsoft напихала в Блокнот столько новых фич. Новые фичи – это новая поверхность атаки (больше того, что можно абьюзить)
Как-то так... Думайте, Linux зовёт 🌝
@linuxos_tg
