اگر شما دارای سیستمعامل ویندوز ۱۰ بر روی سیستم خود هستید، این امکان وجود دارد که کامپیوتر شما شامل یک برنامه مدیریت کلمه عبورِ شخصِ ثالثِ[۱] از پیش نصبشده باشد که به مهاجمان اجازه میدهد تمامی اطلاعات مربوط به کلمات عبور شما را از راه دور بدزدند.
از سالگرد بهروزرسانی ویندوز ۱۰ (نسخه ۱۶۰۷)، مایکروسافت یک ویژگی جدید به نام Content Delivery Manager به سیستمعامل ویندوز اضافه کرد که بهطور مخفیانه برنامههای پیشنهادی جدید را بدون نیاز به اجازه از کاربران نصب میکند.
بر طبق یک گزارش که در روز جمعه ۱۵ دسامبر ۲۰۱۷ در وبلاگ Chromium منتشر شده است[۲]، Tavis Ormandy، محقق گوگل در پروژه Zero، گفته است که او یک برنامه مدیریت کلمه عبور مشهور و از پیش نصبشده به نام Keeper را بر روی ویندوز ۱۰ تازه نصبشده خود کشف کرده است که فایل نصب این ویندوز را نیز مستقیماً از شبکه توسعهدهنده مایکروسافت(۱) دانلود کرده بوده است.
Ormandy تنها کسی نبود که متوجه این برنامه مدیریت کلمه عبور شد. برخی از کاربران Reddit نیز حدود شش ماه پیش از یک برنامه مدیریت کلمه عبور مخفی شکایت داشتند و یکی از آنها گزارش داده بود که Keeper در یک ماشین مجازی که دارای ویندوز ۱۰ Pro بوده است، از پیش نصب شده بوده است[۳].
نقص حیاتی در برنامه مدیریت کلمه عبور Keeper
با دانستن اینکه یک برنامه مدیریت کلمه عبور شخص ثالث در حال حاضر بهطور پیشفرض بر روی ویندوز ۱۰ نصبشده، Ormandy شروع به آزمایش این نرمافزار کرد و در مدتزمان کوتاهی یک آسیبپذیری بحرانی را کشف کرد که منجر به درخطر انداختن امنیتی Keeper میشود و به هر وبسایتی اجازه میدهد تا کلمه عبور شما را سرقت کند.
این آسیبپذیری امنیتی در برنامه مدیریت کلمه عبور Kepper مشابه آسیبپذیری کشفشده و گزارششده توسط Ormandy در نسخه غیر وابسته(۲) یک افزونه(۳) برنامه Keeper در ماه اوت ۲۰۱۶ است که وبسایتهای مخرب را قادر میساخت تا کلمات عبور را بدزدند.
Ormandy دراینباره میگوید: “من بررسی کردم و متوجه شدم که این شرکت در این نسخه نیز همان اشکال گذشته را تکرار کرده است. من فکر میکنم آدم سخاوتمندی بودم که این مشکل را بهعنوان یک نقص جدید در نظر گرفتم و از قانون افشای ۹۰ روزه پیروی کردم درحالیکه این نقص تنها شاخصهایش تغییر کرده بود و حمله اصلی کاملاً مشابه آسیبپذیری قبلی بود.”
برای توضیح شدت این آسیبپذیری، Ormandy یک بهرهبردار اثبات ادعا را ارائه کرده است[۴] که کلمه عبور توییتر کاربر را درصورتیکه در برنامه Keeper ذخیرهشده باشد، میدزدد.
برنامه بهروزرسانی شده مدیریت کلمه عبور Keeper را نصب کنید.
Ormandy این آسیبپذیری را به توسعهدهندگان این نرمافزار گزارش داد که این اشکال را تصدیق کردند و در روز جمعه ۱۵ دسامبر ۲۰۱۷ با حذف کردن تابع add to existing آسیبپذیر نسخه وصله شده ۱۱٫۴ را ارائه کردند[۵].
ازآنجاکه این آسیبپذیری تنها بر روی نسخه ۱۱ برنامه Keeper تأثیر میگذارد که در تاریخ ۶ دسامبر و بهعنوان یک بهروزرسانی افزونه مرورگر منتشر شده است، این آسیبپذیری با آسیبپذیری که Ormandy شش ماه پیش گزارش داده بود، متفاوت است.
Ormandy در مورد کاربران ویندوز ۱۰ گفته است که این کاربران نسبت به دزدیده شدن کلمات عبورشان آسیبپذیر نیستند مگر اینکه برنامه مدیریت کلمه عبور Keeper را باز کنند و گزینه نگهداری کلمات عبور توسط این نرمافزار را فعال کنند.
بااینحال، مایکروسافت همچنان باید توضیح دهد که چگونه برنامه مدیریت کلمه عبور Keeper در رایانههای کاربران ویندوز و بدون اطلاع آنها نصب میشود.
در همین حال، کاربران میتوانند از ویرایش رجیستری برای غیرفعال کردن Content Delivery Manager استفاده کنند[۶] تا از نصب برنامههای ناخواسته توسط مایکروسافت بر روی رایانههای شخصی خود جلوگیری کنند.
منابع
[۱] https://thehackernews.com/2016/07/best-password-manager.html
[۲] https://bugs.chromium.org/p/project-zero/issues/detail?id=1481&desc=3
[۳]https://www.reddit.com/r/Windows10/comments/6dpj78/keeper_password_manager_comes_preinstalled_now
[۴] https://lock.cmpxchg8b.com/keepertest.html
[۵] https://blog.keepersecurity.com/2017/12/15/update-for-keeper-browser-extension-v11-4
[۶]https://github.com/WinPEGuy/OSConfig/blob/master/OSConfig%20Samples/Settings/Windows%2010/(w10)%20Content%20Delivery%20Manager%20-%20PreInstalledAppsEnabled%20-%20No.reg
[۷] https://thehackernews.com/2017/12/windows-10-password-manager.html
(۱) Microsoft Developer Network
(۲) non-bundled
(۳) plugin
ثبت ديدگاه