eBay社交软件Skype里面包含的一个程序错误,给了网络罪犯们一个新途径,可以使他们将恶意软件隐蔽地安装在受害者们的PC机上。
这一漏洞由安全研究员Aviv Raff在周四报告出来,与Skype如何利用Windows网络浏览器组件打开超文本链接页面的使用方式息息相关。因为Skype公司并没有对它的软件进行严格的安全控制,因此一个攻击者可以以一种十分危险的方式,在受害者的系统中运行恶意脚本代码并且最终实施恶意软件的安装。
安全研究员Petko Petkov 在周四发表的一篇关于此事件的博客文章中写道,主要问题是Skype是在一种低锁定程度的本地安全模型设置下运行网络浏览器组件。正因为如此,攻击者可以做“各种各样的事情……比如,从本地磁盘中读取/写入文件和运行可执行文件。”
为了使攻击能够成功发生,那些坏人们会首先找到一个可信赖的网站,这个网站需包含一个普遍存在的被称为cross-zone scripting的程序漏洞。
这个漏洞会给他们一个欺骗Skype的方法,只要他们的脚本是来自这个可信赖的网站地址,Skype就会运行这个恶意脚本。
Raff在他的一篇博客文章里,通过视频向人们展示了Dailymotion.com网站上的cross-zone scripting漏洞是如何被利用,通过使用Skype软件的“添加视频来聊天”的特色功能来启动Windows里的计算程序的。
“用户们只需要简单地通过点击Skype软件里的‘添加视频来聊天’按钮来访问DailyMotion网站,就会失足碰触到包含cross-site scripting漏洞的病毒载体,”Petkov写道。
更为糟糕的是,攻击者们会使用被恶意编码的广告,对网站发起洪水般的攻击,以达到提高他们感染受害者可能性的目的,他说。“这种类型的攻击非常容易实施,而且几乎不需要任何准备就可以进行。”
Raff还提到,这个漏洞感染了最新版本的Skype软件– 3.6.0.244版本。而老版本的软件也同样处在风险之中。“我建议大家停止通过Skype来搜索视频,直到Skype公司的人能够修复这一漏洞为止,”他写到。
Skype公司的代表还未立即对此发表任何评论。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号

TechTarget
官方微博

TechTarget中国
相关推荐
-
BrickerBot是如何攻击企业IoT设备的?
我所在的公司的网络囊括物联网(IoT)设备。我听说BrickerBot能够在发动拒绝服务攻击后永久性地损坏一些IoT设备。那么,企业可以采取什么措施来抵御BrickerBot?
-
如何检测出定制服务器中预装的恶意软件?
定制服务器意味着企业需要对更多硬件安全承担责任,并更多地依靠定制制造商,而不是传统服务器供应商……
-
勒索软件连续升级,RaaS走热
如今,勒索软件业务正持续壮大,恶意软件开发人员在尝试利用不同类型的勒索软件的新功能,使攻击更加有效和有利可图。
-
攻击手段再升级,谷歌云服务成新跳板
最近安全研究人员披露有攻击团队利用谷歌云服务对企业进行攻击,其中包括臭名昭著的Carbanak团伙,它以金融机构为主要攻击目标。