segunda-feira, 19 de janeiro de 2015

Skeleton Key, o malware que contorna a utilização de passwords em sistemas Windows



SkeletonKey_1

Surgiu um novo malware que coloca em causa a utilização das passwords. 
O Skeleton Key consegue contornar esta autenticação e dar acessos não autorizados em sistemas Windows.
descoberta do Skeleton Key foi feita pela equipa de segurança da Dell e mostra que, mesmo os sistemas de autenticação, podem ser infectados e comprometidos.
Este malware é colocado nos sistemas de autenticação da Microsoft, tipicamente as Active Directory’s ou ADs e permite que qualquer atacante consiga aceder aos serviços das empresas usando qualquer password.
Com este comportamento, o Skeleton Key consegue contornar os sistemas de autenticação em situações em que apenas requeiram uma autenticação básica, ficando depois expostos a qualquer tipo de intrusão, podendo o atacante fazer-se passar por qualquer utilizador.
Skeleton Key’s authentication bypass also allows threat actors with physical access to login and unlock systems that authenticate users against the compromised AD domain controllers
Este novo tipo de ataque coloca em causa muitos dos mecanismos de segurança que existem e que eram considerados fiáveis e seguros.
Nos casos onde é exigida autenticação não apenas assente em password, mas em que é obrigatória a utilização de mecanismos de autenticação multi-factor este problema deixa de existir e o Skeleton Key não representa qualquer problema de segurança.
Mas o Skeleton Key, apesar de estar já se mostrar como uma ameaça muito séria, tem algumas vulnerabilidades. 
Segundo foi anunciado pela equipa que o descobriu, a sua presença nos sistemas não é permanente porque apenas residente na memória do servidor, sempre que a máquina for reiniciada a sua existência acaba pode desaparecer.
 Esta particularidade será de certeza aprimorada num futuro próximo passando a ser residente em sistemas infectados.
Claro que podem existir outras portas de entrada a serem exploradas e sempre que a máquina deixar de estar comprometida o Skeleton Key voltará a ser executado.
Outra particularidade que torna o Skeleton Key uma ameaça é a sua completa actividade a nível de rede, mecanismo normalmente usado para detecção de comportamentos anómalos nas redes e a presença de malware e outros tipo de vírus.
A criação de malware está cada vez mais original e o Skeleton Key é a prova de que os alvos deixaram de ser os computadores dos utilizadores e passaram a ser os sistemas centrais, onde depois pode ser dado o acesso a todas as estruturas e aos sistemas.