Този малък шорткът файл на Windows е по-голяма заплаха за сигурността, отколкото навярно си мислите

Най-четени

Даниел Десподов
Даниел Десподов
Новинар. Увличам се от съвременни технологии, информационна безопасност, спорт, наука и изкуствен интелект.

Преките пътища – шорткътите (LNK файловете) във Windows са обозначени с извити стрелки. Често ги възприемаме като някакъв фонов шум и не се замисляме какво всъщност правят те, освен да отварят приложения. Всъщност има огромна разлика между това, което навярно си мислите, че правят преките пътища, и това, на което са способни в действителност.

Те могат да бъдат изключително ефективни. Преките пътища могат да изпълняват команди, да зареждат външни DLL файлове и да стартират скрити скриптове – всичко това, без потребителят да разбере. Тази гъвкавост ги превръща в удобен и същевременно опасен инструмент за някои от най-упоритите и лесни атаки срещу Windows.

Какво прави LNK файловете нещо повече от преки пътища

Как един „шорткът“ може да задейства скрити команди.

Този малък шорткът файл на Windows е по-голяма заплаха за сигурността, отколкото навярно си мислите

Въпреки че LNK файлът обикновено съдържа пътя до дадена програма, той може също така да съдържа аргументи от командния ред, да указва програми за изпълнение и да извиква системни инструменти като PowerShell или cmd.exe.

Атакуващите могат да изберат познати икони, да им дадат имена като „Report.pdf.lnk“ и в някои случаи да предотвратят появата на опасните елементи в свойствата на файла, като допълнят командните си низове с бели интервали. Това означава, че дори когато сте изправени пред скрита атака, може да предположите, че отваряте само безобиден документ.

Прозорецът със свойствата на файла не винаги показва пълните команди. Той показва само част от целевия път – обикновено до 255 символа – въпреки че един LNK файл може да съдържа много повече (до 4096 символа). Това затруднява обикновения човек да забележи злонамерените аргументи. Тази способност за прикриване на изпълнението е това, което прави LNK файловете изненадващо мощен вектор за нападателите.

Защо тази уязвимост привлича толкова сериозно внимание

Мащабите и разпространението в реалния свят.

Този малък шорткът файл на Windows е по-голяма заплаха за сигурността, отколкото навярно си мислите

CVE-2025-9491 е уязвимост, открита в LNK файлове, която позволява на атакуващите да скрият редица команди в шорткъта. Тази техника се използва от 2017 г. насам от множество авангардни групи за постоянни заплахи (advanced persistent threat, APT). CIRT.GY съобщава за около 1000 злонамерени LNK файла, създадени, за да използват именно тази уязвимост.

Това е нещо повече от нишов хакерски или теоретичен проблем. Както съобщава изданието Cyber Insider, тя се е превърнала в реален, спонсориран от държавите инструмент, като групи от Иран, Русия, Северна Корея и Китай се възползват от нея за кражба на данни и шпионаж. Въпреки че тази уязвимост е активна от години, Microsoft все още не я е отстранила.

По какъв начин хакерите използват LNK експлойтите в съвременния кибершпионаж

От spear-phishing до изпълнение с нулев клик.

Този малък шорткът файл на Windows е по-голяма заплаха за сигурността, отколкото навярно си мислите

Един от значимите LNK експлойти, за които съобщава Cyber Press, е дело на групата XDSpy. Тя е извършила мащабни фишинг атаки с LNK файлове срещу правителствени структури в Източна Европа. Те са вграждали команди на PowerShell, допълнени с празни полета – с интервали; тези команди са се изпълнявали веднага след задействането на прекия път.

Тези експлойти бяха изключително опасни, тъй като LNK файлът не просто стартираше файл, а задействаше легитимен изпълним файл, подписан от Microsoft. На свой ред легитимният изпълним файл задействаше паралелно злонамерен DLL, който инсталираше „полезния товар“ XDigo, който правеше снимки на екрана, улавяше натискания на клавиши и крадеше данни.

Налице е и заплахата UNC6384, за която Cybersecurity News съобщава, че е насочена към европейските дипломати. Атаката също така подплатява командите на PowerShell с бели интервали, като ги скрива от засичане, и доставя троянеца за отдалечен достъп PlugX.

Всички тези атаки показват, че използването на LNK файловете е зрял и широко използван метод за доставяне на скрит зловреден софтуер с постоянен достъп.

Защо Microsoft не е напълно отстранила проблема

Този малък шорткът файл на Windows е по-голяма заплаха за сигурността, отколкото навярно си мислите

Въпреки че тази уязвимост на LNK файловете представлява сериозна заплаха, тя не е напълно отстранена от Microsoft. Всъщност, според Help Net Security, Microsoft е решила, че тази уязвимост „не отговаря на изискванията за сервизно обслужване“.

Важно е обаче да се отбележи, че преките пътища са неразделна част от операционната система и са дълбоко вградени в Windows. Начинът, по който те стартират програмите с аргументи, е нормална част от поведението на операционната система и отстраняването на този процес без нарушаване на функционалността би било много трудно.

Microsoft разчита на откриване на заплахите, а не на пълна промяна на кода. Според Forbes позицията на Microsoft е, че Microsoft Defender може да сигнализира за тези злонамерени преки пътища, а Smart App Control може да ги блокира. Трябва обаче да се доверите, че откриването е 100% надеждно, а и този подход в голяма степен разчита на поведението на потребителите.

Това, което си остава неизменно, е, че тази уязвимост не е просто бъг, който може да се отстрани просто ей така, а риск, който е част от дизайна на операционната система, и той няма да изчезне, докато LNK файловете могат да изпълняват скрити команди.

Какво можете да направите днес, за да се защитите

Практически стъпки за потребителите и организациите.

Ако Microsoft не успее да се справи напълно с този проблем, трябва, доколкото е възможно, сами да предприемете мерки за защита. Комбинацията от бдителност и конфигуриране остава най-добрият ви шанс. Трябва да бъдете предпазливи по отношение на LNK файловете, особено когато източникът е ненадежден или когато те пристигат като ZIP прикачени файлове или чрез линкове/прикачени файлове по електронна поща. Не отваряйте линкове или файлове, ако не сте ги очаквали – това е образно казано 101-то правило за сигурност на електронната поща.

Втората мярка е ограничаване на времето, в което LNK файловете могат да се стартират на вашето устройство. В корпоративните среди екипите по сигурността могат да конфигурират AppLocker, Group Policy или допълнителни инструменти за крайните точки, за да ограничат преките пътища от стартиране на PowerShell или подобни програми. Физическите лица обаче трябва да разчитат на някоя актуална антивирусна програма. Windows Security знае за тази заплаха и би трябвало да е достатъчна.

Но трябва да предприемете допълнителна стъпка и да проверявате свойствата на файловете по-внимателно. Разгледайте целевото поле извън неговата видима част (прегледайте за вмъкнати интервали и някакви команди след тях, както и за допълнителни аргументи). Актуализирайте операционната си система, но не си мислете, че актуализацията автоматично отстранява тази заплаха.

Заплаха, която е по-лесна за преодоляване, отколкото изглежда

Този текст няма за цел да всява страх. Целта е да се постигне яснота. Атакуващите разчитат на LNK файловете за постигане на голям ефект само защото повечето хора не се интересуват от тези файлове. Самото разбиране на това, какви преки пътища потенциално могат да се използват, ви подтиква да се отнасяте към тях по различен начин и ви извежда на една крачка напред.

Въпреки че Microsoft не е елиминирала напълно този риск, за да сте в безопасност, трябва само да сте по-любопитни и по-малко доверчиви към тези файлове.


Оригиналът е на Afam Onyimadu, makeuseof, MUO

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

1 Коментар
стари
нови оценка

Нови ревюта

Подобни новини