Ny FileFix-attack kan kringgå Windows MoTW: Hur du skyddar din PC

FileFix är en ny attackmetod som utnyttjar Windows sårbarheter för att genomföra ransomware-attacker. Den här guiden ger viktiga skyddsåtgärder för att stärka din PC:s säkerhet.
FileFix är en ny attackmetod som utnyttjar hur Windows och webbläsare hanterar sparande av HTML-webbsidor för att kringgå Windows säkerhetskontroller. Om den utförs korrekt kan den kompromissa med ett Windows-system för att genomföra ransomware-attacker, samla in användaruppgifter och till och med installera ny skadlig kod. Denna guide listar alla åtgärder du kan vidta för att skydda din PC mot en FileFix-attack.
Hur FileFix Attack Fungerar
FileFix, som avslöjades av säkerhetsforskaren mr.d0x, utnyttjar hur Windows hanterar lokala HTML-applikationsfiler och säkerhetsfunktionen Mark of the Web (MoTW). När du sparar en webbsida med funktionen "Spara som" märker din webbläsare den inte för MoTW, vilket ska tala om för säkerhetsfunktioner (som Windows-säkerhet) att skanna filen.
Om filen dessutom sparas som .hta (HTML-applikationsfil) kan den köras direkt av den nuvarande användaren utan säkerhetskontroll. Om en skadlig webbsida övertygar användaren att spara den och även ändra namnet till att inkludera .hta-tillägget, kommer den skadliga koden att laddas ner och köras (när användaren öppnar filen) utan att Windows-säkerhet upptäcker det.
Den största svårigheten är att övertyga användare att spara den skadliga sidan som en HTML-applikationsfil. Precis som med EDDIESTEALER är det möjligt att använda smarta social engineering-attacker, som att övertyga användare att spara sina MFA-koder med ett specifikt namn som slutar med .hta.
Tack och lov finns det flera punkter för avlyssning för att blockera denna attack på din PC. Nedan finns de mest tillförlitliga.
Undvik Skadliga Webbsidor
Attacken börjar med att spara en skadlig webbsida, så om du inte besöker en skadlig sida kommer du inte att bli ett mål för denna attack (eller många andra). Se till att du använder en modern webbläsare som Chrome, Edge, Firefox, etc., eftersom de har inbyggda funktioner för skydd mot phishing och skadlig kod. På Chrome, aktivera även Förbättrat skydd för AI-baserat skydd för att upptäcka hot i realtid.
Skadliga webbsidor sprids ofta genom phishing-e-postmeddelanden som agerar som legitima webbsidor, så lär dig att identifiera phishing-e-post och undvik att klicka på dem så mycket som möjligt. Om du hamnar på en misstänkt sida utan varning finns det många sätt att avgöra om en webbplats är legitim eller inte.
Gör Filnamnstyper Synliga i Windows
Kraftigt fördröjd, döljer Windows 11 filnamnstyper som standard och visar endast filernas namn. FileFix utnyttjar indirekt detta, eftersom användare kanske inte märker att .html-tillägget ändras till .hta när filnamnstyper inte visas. Du kan aktivera visning av filnamnstyper för att alltid se vilken typ av fil det är och om den ändras.
I Utforskaren klickar du på Se mer-knappen (de tre prickarna) och väljer Alternativ.
Här går du till fliken Visa och avmarkerar alternativet Dölj filnamnstyper för kända filtyper.
Nu kommer du alltid att se filnamnstyper, även i nedladdningsfönstret när du sparar webbsidan.
Ändra .hta Filassociering till Anteckningar
Som standard är Mshta den app som kör .hta-filer för att direkt utföra HTML-applikationsfunktioner. Om du dock ändrar .hta-filassocieringen till Anteckningar, kommer den istället att öppna filen i textredigeraren när den körs. Så även om någon lyckas lura dig (eller någon annan på din PC) att ladda ner en skadlig .hta-fil, kommer den inte att utföras.
Detta påverkar inte de flesta användare eftersom användningen av .hta-skript är ganska nischad och ofta endast används av IT-administratörer eller för vissa gamla skript i företagsmiljöer. Om du inte specifikt är beroende av ett .hta-skript påverkar det dig inte.
I Windows-inställningarna går du till Appar -> Standardappar och söker efter ".hta" i den övre sökrutan under avsnittet Ställ in standard för en filtyp eller länktyp.
Klicka nu på Microsoft (R) HTML-applikationvärd, välj Anteckningar som standardapp och klicka på Ställ in standard. Nu öppnas alla .hta-filer i Anteckningar.
Avaktivera Mshta för att Blockera HTML-exekvering
Du kan också använda ett knep för att helt avaktivera Mshta-appen för att undvika exekvering av alla .hta-skript. Allt du behöver göra är att ändra filnamnet "mshta.exe" till "mshta.exe.disabled" för att inaktivera det. Du måste ha filnamnstyper synliga för att göra denna ändring.
Mshta-filen finns i "C:\Windows\System32" och "C:\Windows\SysWOW64". Du behöver inaktivera det i båda platserna.
För att nå dessa platser i Windows Explorer, skriv “mshta” på tangentbordet för att nå filen och döp om den till “mshta.exe.disabled”. Du måste vara administratör för att göra denna ändring, och du kan behöva ta äganderätt över filen också. För att ångra ändringarna, ändra helt enkelt tillbaka namnen i båda platserna till “mshta.exe”.
Eftersom denna sårbarhet har avslöjats, finns det en möjlighet att Microsoft kan ändra hur MoTW tillämpas i en framtida uppdatering för att åtgärda det, så se till att ditt Windows alltid är uppdaterat. Håll dessutom standardfunktionerna för Windows-säkerhet aktiverade för att eventuellt fånga skriptet under körning.
Nu när du har läst klart Ny FileFix-attack kan kringgå Windows MoTW: Hur du skyddar din PC, inbjuder vi dig att utforska kategorin Windows ytterligare. Där hittar du fler intressanta artiklar som kommer att utöka dina kunskaper och hålla dig informerad. Sluta inte läsa och upptäcka mer!

Lämna ett svar