Categories: BrowserWorkspace

SmartScreen-Filter: Sicherheitsforscher fälscht native Malware-Warnungen von Edge

Der Sicherheitsforscher Manuel Caballero hat eine Sicherheitslücke in Microsofts neuem Browser Edge entdeckt, die es erlaubt, die Warnmeldungen von Microsofts SmartScreen-Filter zu manipulieren. Ein Angreifer könnte einem Opfer vorgaukeln, dass eine legitime Website wie Facebook.com eine Gefahr darstellt und zusätzlich seine eigene Lösung für dieses Problem präsentieren, ohne dass das Opfer den Betrug erkennen kann.

Der Fehler steckt Caballero zufolge in den von Edge benutzten Protokollen „ms-appx“ und „ms-appx-web“. Apps laden mithilfe dieser Protokolle interne Ressourcen, also beispielsweise lokal gespeicherte Dateien. Edge benutzt sie, um seine nativen Warnmeldungen einzublenden, nachdem der SmartScreen-Filter eine aufgerufene URL als gefährlich eingestuft hat.

Einige der lokal gespeicherten Warnmeldungen blockt Edge jedoch, wenn sie nicht per SmartScreen-Filter aufgerufen werden. Ein Trick erlaubte es dem Forscher jedoch, diese Sicherheitsmaßnahme zu umgehen. Er ersetzte den „Punkt“ im Dateinamen der Warnmeldung durch den ASCII-Code „%2E“. Anschließend war er in der Lage, die Warnmeldung durch die Eingabe einer speziell gestalteten URL in der Adressleiste des Browsers aufzurufen.

Dieser Angriff ist besonders gefährlich, weil Hacker per URL auch den Inhalt der Warnmeldung sowie die in der Adressleiste angezeigte URL definieren können. Der Zusatz des Hashs „#http://www.facebook.com“ lässt es beispielsweise so aussehen, als sei Facebook gefährlich.

Loading ...

Caballero spekuliert, dass diese Sicherheitslücke vor allem für Hacker interessant ist, die sich auf betrügerische Supportdienste spezialisiert haben. Sie können beispielsweise eine eigene Support-Hotline oder –URL in der Warnmeldung hinterlegen, was die Wahrscheinlichkeit deutlich erhöht, dass Nutzer auf ihre Betrugsmasche hereinfallen.

„Ich werde hier aufhören, aber meiner Ansicht nach gibt es noch massenweise Dinge zu untersuchen“, schreibt Caballero in seinem Blog. „Sind Sie neugierig, welche anderen Dinge diese internen Seiten können? Wir können sie jetzt alle ohne Einschränkungen laden.“ Besonders interessant sei die Seite „needie.html“, da sie den Internet Explorer lade und dafür einen zusätzlichen Edge-Prozess starte.

Der Sicherheitsforscher Manuel Caballero hat ein Proof-of-Concept veröffentlicht, mit dem sich Warnmeldungen für beliebige Websites generieren lassen (Screenshot: ZDNet.de).Caballeros Blogeintrag enthält zudem einen Link, um die Sicherheitslücke mit dem eigenen Edge-Browser zu testen. Der Beispielcode erlaubt es sogar, die URL, auf die sich die Warnmeldung beziehen soll, und den Text frei anzupassen.

ANZEIGE

So lassen sich Risiken bei der Planung eines SAP S/4HANA-Projektes vermeiden

Ziel dieses Ratgebers ist es, SAP-Nutzern, die sich mit SAP S/4HANA auseinandersetzen, Denkanstöße zu liefern, wie sie Projektrisiken bei der Planung Ihres SAP S/4HANA-Projektes vermeiden können.

Tipp: Wie gut kennen Sie sich mit Browsern aus? Testen Sie Ihr Wissen – mit dem Quiz auf silicon.de.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Google: Passkeys schützen mehr als 400 Millionen Google-Konten

Die Passwort-Alternative Passkeys überholt Einmalpasswörter bei der Zwei-Faktor-Authentifizierung. Auch Microsoft setzt sich aktiv für die…

12 Stunden ago

Infostealer: 53 Prozent der Angriffe treffen Unternehmensrechner

Der Anteil steigt seit 2020 um 34 Prozentpunkte. Allein 2023 erfasst Kaspersky rund 10 Millionen…

13 Stunden ago

Salesforce: Mit Einstein GPT zurück auf die Überholspur?

Salesforce forciert den Ausbau seiner Industry Clouds. Mit ihrem Prozesswissen könnten deutsche IT-Dienstleister davon profitieren.

1 Tag ago

Neue Backdoor: Bedrohung durch Malvertising-Kampagne mit MadMxShell

Bisher unbekannter Bedrohungsakteur versucht über gefälschte IP Scanner Software-Domänen Zugriff auf IT-Umgebungen zu erlangen.

3 Tagen ago

BSI-Studie: Wie KI die Bedrohungslandschaft verändert

Der Bericht zeigt bereits nutzbare Angriffsanwendungen und bewertet die Risiken, die davon ausgehen.

3 Tagen ago

KI-Wandel: Welche Berufe sich am stärksten verändern

Deutsche sehen Finanzwesen und IT im Zentrum der KI-Transformation. Justiz und Militär hingegen werden deutlich…

3 Tagen ago