A Microsoft felhőszolgáltatásai rosszindulatú programok után kutatnak úgy, hogy belekukkantanak a felhasználók zip-fájljaiba még akkor is, ha azok jelszóval védettek, jelentette több felhasználó a hét elején a Mastodonon.
A fájlok tartalmának archivált zip-fájlokba tömörítését régóta alkalmazzák a fenyegető szereplők, hogy elrejtsék az emailben vagy letöltéseken keresztül terjesztett rosszindulatú szoftvereket. Ennél újabb taktika, hogy a rosszindulatú zip-fájlokat jelszóval védik le, amelyet a végfelhasználónak be kell írnia, amikor a fájlt kitömöríti. A Microsoft ezt a lépést azzal próbálja elhárítani, hogy megpróbálja megkerülni a zip-fájlok jelszavas védelmét, és ha ez sikerül, átvizsgálja azokat rosszindulatú kódok után.
Az eljárás úgy derült ki, hogy több biztonsági szakember is a munkája részeként fertőzött fájlokat tárolt a SharePointon, illetve a OneDrive- tárhelyén. A Microsoft ezeket a fájlokat vagy törölte, vagy rosszindulatúként megjelölte, ami a biztonsági szakemberek tevékenységét meglehetősen akadályozta. Amikor ezt jelezték a Microsoftnak, a párbeszéd során az alábbiak derültek ki.
A Microsoft többféle módszert is alkalmaz a jelszóval védett zip-fájlok tartalmának átvizsgálására, és ezeket nemcsak a SharePointban tárolt fájlokra, hanem az összes 365 felhőszolgáltatásában használja. Az egyik módszer az, hogy az esetleges jelszavakat az email testéből vagy magának a fájlnak a nevéből vonják ki. A másik lehetőség az, hogy teszteli a fájlt, hogy kiderüljön, hogy az egy listában szereplő jelszavak valamelyikével védett-e. A Microsoft képviselői így elismerték, hogy a felhőszolgáltatásaiban gyakorlat a tárolt fájlok jelszavas védelmének megkerülése.
A Google képviselője elmondta, hogy a vállalat nem vizsgálja a jelszóval védett zip-fájlokat, bár a Gmail jelzi, ha a felhasználók ilyen fájlt kapnak. A Google Workspace által kezelt munkahelyi fiók is megakadályozza, hogy jelszóval védett zip-fájlt küldjenek.
Ez a gyakorlat jól szemlélteti, hogy az online szolgáltatások gyakran milyen vékony jégen mozognak, amikor a magánélet tiszteletben tartása mellett próbálják megvédeni a végfelhasználókat az általános fenyegetésektől. Egy jelszóval védett zip-fájl aktív feltörése tolakodónak tűnik, de ez a gyakorlat szinte biztosan megakadályozta, hogy nagyszámú felhasználó essen áldozatul a számítógépüket megfertőzni próbáló social engineering támadásoknak.
Még egy dolgot nem szabad elfelejteniük az olvasóknak: a jelszóval védett zip-fájlok csak minimális védelmet nyújtanak az archívumokban lévő tartalmakat elolvasása ellen. A ZipCrypto, a zip-fájlok titkosításának alapértelmezett eszköze a Windowsban, egyszerűen feltörhető. Megbízhatóbb megoldás a 7z (a zip-től eltérő tömörítésű) fájlok használata, ezek archiválóprogramjába opcionális AES-256 (256 bites) rejtjelzés van beépítve.







