Código HTML do Conteúdo

Post: Vulnerabilidade do cliente Netskope Windows permite a escalada de privilégio via servidor Rogue


<div> <div> <p>Uma s&eacute;ria vulnerabilidade de seguran&ccedil;a no cliente do Windows do Netskope foi descoberta que poderia permitir que os invasores escalem privil&eacute;gios de um usu&aacute;rio de baixo privil&eacute;gio para o acesso completo no n&iacute;vel do sistema. </p> <p>A falha, rastreada como CVE-2025-0309, afeta todas as vers&otilde;es do cliente NetSkope Windows antes da vers&atilde;o R129 e levou a empresa a lan&ccedil;ar atualiza&ccedil;&otilde;es de seguran&ccedil;a urgentes.</p> <h2 id="how-the-attack-works-exploiting-trust-in-rogue-ser"><strong>Explorando a Trust Rogue Server</strong></h2> <p>A vulnerabilidade gira em torno do processo de inscri&ccedil;&atilde;o do cliente Netskope, que os pesquisadores de seguran&ccedil;a Richard Warren e David Cash de Amber Wolf encontraram pode ser manipulado atrav&eacute;s de uma sofisticada cadeia de ataques. </p> <p>A explora&ccedil;&atilde;o aproveita a comunica&ccedil;&atilde;o entre o processo de interface do usu&aacute;rio do cliente baixo (Stagentui) e o servi&ccedil;o privilegiado (StagentsVC) que &eacute; executado com privil&eacute;gios do sistema.</p> <p>O processo de ataque envolve v&aacute;rias etapas importantes:</p> <ul> <li>Os atacantes criam um token da Web JSON especialmente formatado (JWT) contendo um URL do servidor Rogue.</li> <li>O token malicioso &eacute; enviado atrav&eacute;s do canal de comunica&ccedil;&atilde;o entre processos (IPC) do cliente usando o ID de comando 148.</li> <li>O servi&ccedil;o privilegiado come&ccedil;a a fazer solicita&ccedil;&otilde;es ao servidor falso do invasor, em vez da infraestrutura leg&iacute;tima do Netskope.</li> <li>O servidor Rogue responde com configura&ccedil;&otilde;es maliciosas e instala uma autoridade de certifica&ccedil;&atilde;o fraudulenta.</li> <li>Um backdoord <a href="https://gbhackers.com/new-malware-disguised-as-networking-software-updates/" rel="noreferrer noopener" target="_blank">Atualiza&ccedil;&atilde;o de software</a> &eacute; servido que parece leg&iacute;timo devido &agrave; cadeia fiduci&aacute;ria comprometida.</li> </ul> <p>O servidor Rogue pode ent&atilde;o responder com configura&ccedil;&otilde;es maliciosas, incluindo a instala&ccedil;&atilde;o de uma autoridade de certifica&ccedil;&atilde;o fraudulenta no armazenamento de raiz confi&aacute;vel do sistema e servir uma atualiza&ccedil;&atilde;o de software em backdoor. </p> <p>Como o invasor controla a autoridade de certifica&ccedil;&atilde;o, eles podem assinar instaladores de software maliciosos que parecem leg&iacute;timos para as verifica&ccedil;&otilde;es de seguran&ccedil;a do cliente. </p> <p>As prote&ccedil;&otilde;es internas do cliente, incluindo verifica&ccedil;&atilde;o de assinatura e verifica&ccedil;&atilde;o de digest&atilde;o, podem ser ignoradas, pois o invasor tem controle total sobre os certificados de assinatura e as respostas do servidor.</p> <h2 id="advanced-evasion-techniques-defeat-security-measur"><strong>T&eacute;cnicas de evas&atilde;o derrota a seguran&ccedil;a</strong></h2> <p>Os pesquisadores descobriram v&aacute;rias maneiras de contornar as prote&ccedil;&otilde;es de seguran&ccedil;a do Netskope. O cliente tenta autenticar os chamadores do IPC, verificando se as solicita&ccedil;&otilde;es v&ecirc;m de processos leg&iacute;timos do NetSkope localizados em diret&oacute;rios protegidos. </p> <p>No entanto, essa prote&ccedil;&atilde;o pode ser ignorada pela inje&ccedil;&atilde;o de c&oacute;digo em processos aprovados como nsdiag.exe e us&aacute; -los como proxy para comunica&ccedil;&otilde;es maliciosas do IPC.</p> <p>At&eacute; o recurso &ldquo;Tiperiper Proof&rdquo; da Netskope, projetado para evitar o acesso n&atilde;o autorizado a processos protegidos por meio de prote&ccedil;&otilde;es de motorista no n&iacute;vel do kernel, podem ser derrotadas. </p> <p>Os pesquisadores <a href="https://blog.amberwolf.com/blog/2025/august/advisory---netskope-client-for-windows---local-privilege-escalation-via-rogue-server/" rel="noreferrer noopener nofollow" target="_blank">desenvolvido</a> Uma t&eacute;cnica que cria um novo processo Netskope em um estado suspenso, substitui as fun&ccedil;&otilde;es cr&iacute;ticas do sistema com c&oacute;digo malicioso e retoma a execu&ccedil;&atilde;o para carregar sua carga &uacute;til de ataque.</p> <p>Al&eacute;m disso, vers&otilde;es mais recentes do cliente que criptografaram as comunica&ccedil;&otilde;es IPC n&atilde;o s&atilde;o imunes a esse ataque. </p> <p>A criptografia usa valores obtidos facilmente do registro do Windows como chave de criptografia e vetor de inicializa&ccedil;&atilde;o, permitindo que os invasores descriptografem e criem mensagens criptografadas.</p> <h2 id="netskope-responds-with-patches-and-detection-guida"><strong>Netskope emite patches e orienta&ccedil;&otilde;es</strong></h2> <p>O Netskope tomou medidas r&aacute;pidas para lidar com essa vulnerabilidade cr&iacute;tica. Em 13 de agosto de 2025, a empresa lan&ccedil;ou a vers&atilde;o R129 de seus <a href="https://gbhackers.com/steam-windows-client-zero-day/" rel="noreferrer noopener" target="_blank">Cliente Windows</a>que implementa uma lista de permiss&otilde;es codificados de dom&iacute;nios leg&iacute;timos do NetSkope para impedir a inscri&ccedil;&atilde;o com servidores desonestos. </p> <p>A empresa tamb&eacute;m publicou o Security Advisory NSKPSA-2025-002, fornecendo informa&ccedil;&otilde;es detalhadas sobre a vulnerabilidade.</p> <p>As organiza&ccedil;&otilde;es que usam o Netskope s&atilde;o fortemente aconselhadas a atualizar para a vers&atilde;o R129 imediatamente. </p> <p>A empresa tamb&eacute;m forneceu m&eacute;todos de detec&ccedil;&atilde;o para equipes de seguran&ccedil;a, incluindo o monitoramento de certificados suspeitos na loja de raizs confi&aacute;vel, observando instala&ccedil;&otilde;es incomuns do MSI do servi&ccedil;o Netskope e revisando arquivos de log para URLs de addon inesperados ou IDs de inquilino que podem indicar tentativas de compromisso.</p> <p>Essa vulnerabilidade destaca os complexos desafios de seguran&ccedil;a enfrentados pelo software de seguran&ccedil;a corporativa, onde a necessidade de acesso privilegiado ao sistema para fornecer prote&ccedil;&atilde;o tamb&eacute;m pode criar metas atraentes para os atacantes. </p> <p>A natureza sofisticada desse ataque, exigindo um profundo conhecimento t&eacute;cnico dos protocolos de arquitetura e comunica&ccedil;&atilde;o do cliente, sugere que seria principalmente interessante para atores de amea&ccedil;as persistentes avan&ccedil;ados ou pesquisadores de seguran&ccedil;a, em vez de criminosos cibern&eacute;ticos comuns.</p> <p><strong>Encontre esta not&iacute;cia interessante! Siga -nos<a href="https://news.google.com/publications/CAAqKAgKIiJDQklTRXdnTWFnOEtEV2RpYUdGamEyVnljeTVqYjIwb0FBUAE?hl=en-IN&amp;gl=IN&amp;ceid=IN%3Aen" rel="noreferrer noopener" target="_blank">Google News</a>Assim,<a href="https://www.linkedin.com/company/cyber-threat-intel/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/The_Cyber_News" rel="noreferrer noopener" target="_blank">X</a>Para obter atualiza&ccedil;&otilde;es instant&acirc;neas!</strong></p> </div></div>