Windows може да защити потребителите преди стартирането на подозрителен изтеглен файл. Новодокументирано поведение на 7-Zip обаче може да премахне важен слой за предупреждение и да позволи на злонамерена програма да се стартира без подкана от Windows SmartScreen.

ZIP архивите се срещат често в фишинг кампании. Пропуските нарастват, когато архивът изглежда като фактура, актуализация или споделен документ.

Атакуващият изпраща връзка или прикачен файл, който води до архив, убеждава получателя да го разархивира със 7-Zip, след което разчита на това, че непосоченият файл ще бъде стартиран.

Това не е новоразкрит експлойт в кода на 7-Zip, а пропуск в контрола на сигурността, причинен от начина, по който програмата по подразбиране обработва метаданните за произхода на изтеглянето.

Анализаторите от Attackd идентифицираха това поведение по време на тестване на пътища за доставка на фишинг и защити на крайни точки.

От Attackd съобщават в доклад, споделен с Cyber Security News (CSN), че 7-Zip 24.09 не пренася етикета Mark-of-the-Web от изтеглен ZIP архив към разархивирания изпълним файл.

Констатацията повишава риска от социално инженерство. Даден файл все още може да бъде подложен на антивирусна проверка, наблюдение на крайни точки и други проверки, но загубата на проверката на репутацията от SmartScreen премахва една ранна точка за вземане на решение.

Това също така затвърждава мнението защо екипите трябва да проучат как инструментите се държат заедно, както се вижда в докладите за атаки за заобикаляне на Windows SmartScreen.

Mark-of-the-Web, често съкращаван като MotW, е метаданни на Windows, прикачени към файлове, получени от интернет.

Те се съхраняват в поток от данни Zone.Identifier и обикновено записват ZoneId=3, което показва, че операционната система третира файла като идващ от интернет зоната.

Етикетът сам по себе си не е механизъм за откриване; той указва на Windows и съвместимите функции за сигурност да приложат допълнителен контрол.

Когато върху маркиран изпълним файл се щракне двукратно чрез File Explorer, SmartScreen може да провери неговата репутация, преди да го отвори.

Нова, неподписана програма без установена репутация е вероятно да получи предупреждение, дори ако продуктът за защита на крайна точка не я е маркирал. Тази разлика е от централно значение за проблема: избягването на един продукт за сигурност не означава, че атакуващият е преодолял всеки слой.

Attackd тестваха ZIP файл, който вече е носил MotW, и установиха, че файловете, извлечени със 7-Zip 24.09, нямат поток Zone.Identifier. В резултат на това SmartScreen не се задейства, когато извлеченият файл беше стартиран през Explorer.

Поведението наподобява по-ранни слабости на MotW, свързани с архиви, включително проблема зад zero-day атаките на SmokeLoader със 7-Zip, но това разкритие се отнася до конфигурация по подразбиране, а не до новоназначено CVE.

Вграденото разархивиране на Explorer в Windows 11 вече разпространява MotW от защитени с парола ZIP файлове, според тестовете.

7-Zip обаче включва настройка „Propagate Zone.Id stream“, която в тестваната версия е настроена по подразбиране на „No“. Настройването ѝ на „Yes“ или на наличната опция за Office файлове, където е подходящо, позволява на метаданните да следват извлеченото съдържание.

Изследването показва защо фишинг тестовете и прегледите на защитата трябва да отразяват реалното потребителско поведение. Зловреден код, копиран директно върху тестова система, може да няма MotW и следователно никога да не задейства SmartScreen, създавайки подвеждащ резултат.

Изтеглянето от браузъра, разархивирането, стартирането от Explorer, изпълнението на PowerShell и файловете от мрежови споделени ресурси могат да преминат през различни предпазни мерки.

Изследователите също така установиха, че изтеглянията от браузъри, включително файлове, задействани с blob или data URL адреси, все още получават маркировка за интернет зона при тестване в Chrome, Edge, Brave и Firefox.

Edge може да вземе по-ранно решение за репутация по време на изтегляне, докато други браузъри разчитат на собствените си защити за изтегляне и проверки на Windows при стартиране. Това е от значение при оценката на кампании за експлоатиране на уязвимости в SmartScreen.

За защитниците практическият отговор е да преразгледат внедряването на 7-Zip и да включат разпространението на Zone.Id, където бизнес работните процеси го позволяват.

Екипите за сигурност трябва да валидират настройката на управляваните крайни точки, да тестват представителни пътища за архивиране и браузъри, да запазят мониторинга на крайните точки и да научат служителите да не третират липсата на предупреждение като доказателство, че даден файл е безопасен.

Организациите също така трябва да поддържат инструментите за архивиране актуализирани и да избягват отварянето на нежелани компресирани файлове. Скорошни доклади за нови дефекти в кода на 7-Zip показват, че обработката на архиви може да създаде отделни рискове извън разпространението на MotW.

SmartScreen е ценен, но е ефективен само когато Windows получи сигнала за произход на изтеглянето, който му указва да действа.