SecBoard
Zurück zur Übersicht

Plug and Pwn attack uses fake USB devices for Windows SYSTEM access

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Sicherheitsforscher haben "Plug and Pwn"-Angriffe entdeckt, die über manipulierte USB-Geräte Windows-Systeme kompromittieren. Angreifer nutzen eine Schwachstelle in der Plug-and-Play-Funktion aus, um anfällige Treibersoftware zu installieren und SYSTEM-Rechte zu erlangen. Nutzer sollten wachsam sein und keine unbekannten USB-Geräte anschließen, um sich vor dieser Bedrohung zu schützen.

Kurzfassung

Sicherheitsforscher haben "Plug and Pwn"-Angriffe entdeckt, die manipulierte USB-Geräte nutzen, um Windows-Systeme zu kompromittieren. Diese Angriffe missbrauchen die Plug-and-Play-Funktion, um anfällige Treibersoftware zu installieren. Dadurch können Angreifer SYSTEM-Rechte auf den betroffenen Windows-Systemen erlangen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die Windows-Systeme verwenden und deren Mitarbeiter unbekannte USB-Geräte anschließen könnten.

Warum relevant

Die Kompromittierung über USB-Geräte ist eine physische Bedrohung, die schwer zu erkennen ist und Angreifern höchste Systemrechte (SYSTEM) verschafft, was eine vollständige Kontrolle über das betroffene System ermöglicht.

Realistisches Worst Case

Ein Angreifer erlangt SYSTEM-Rechte auf einem Windows-System, was zur Installation von Malware, Datenexfiltration oder zur Etablierung einer dauerhaften Präsenz im Netzwerk führen kann.

Handlungsempfehlung

Mitarbeiter über die Gefahren unbekannter USB-Geräte aufklären und Richtlinien für deren Umgang durchsetzen. Sicherstellen, dass alle Windows-Systeme mit den neuesten Sicherheitsupdates versehen sind.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Richtlinien für die Nutzung von USB-Geräten und stellen Sie sicher, dass diese durchgesetzt werden (z.B. Deaktivierung von USB-Ports für unbekannte Geräte).
  • Validieren Sie, ob alle Windows-Systeme die neuesten Sicherheitsupdates installiert haben, um bekannte Schwachstellen in Treibersoftware zu schließen.
  • Führen Sie Awareness-Schulungen für Mitarbeiter durch, um sie über die Risiken des Anschlusses unbekannter USB-Geräte zu informieren.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1200 Hardware AdditionsHighAngreifer nutzen manipulierte USB-Geräte, um Windows-Systeme zu kompromittieren.
Privilege EscalationT1543.003 Create or Modify System Process: Windows ServiceLowAngreifer erlangen SYSTEM-Rechte, indem sie anfällige Treibersoftware installieren.
Offene Punkte
  • Spezifische CVEs oder Schwachstellen-IDs, die ausgenutzt werden.
  • Details zu den betroffenen Treibersoftware-Anbietern.
  • Konkrete Windows-Versionen, die anfällig sind.
  • Ob es bereits bestätigte Angriffe in freier Wildbahn gibt oder ob es sich um eine Proof-of-Concept-Entdeckung handelt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Windows extern erreichbar?
  • Können wir Reconnaissance detektieren?

MITRE ATT&CK Kill Chain (1 Techniken)

Reconnaissance
Themen
SecurityMicrosoft