Mandiant scopre come aggirare l'isolamento del browser sfruttando i codici QR
La tecnica mostrata dalla società di sicurezza permette di inviare comandi da un server C2 ad un sistema compromesso anche tramite un browser in cui siano attive le funzionalità di isolamento
di Andrea Bai pubblicata il 09 Dicembre 2024, alle 16:21 nel canale SicurezzaMandiant
Mandiant ha scoperto una nuova tecnica per aggirare le tecnologie di isolamento del browser facendo leva sui codici QR. La tecnica scoperta da Mandiant è al momento un proof-of-concept, ma mette in luce una possibile vulnerabilità di una tecnologia di sicurezza che nei tempi recenti ha preso sempre più piede come misura per contrastare l'esecuzione di codice e script danosi in locale.
L'isolamento del browser prevede che tutte le richieste locali vengano reindirizzate a web browser remoti ospitati in ambienti cloud o su macchine virtuali. In questo modo, quando le richieste avvengono tramite HTTP, qualsiasi contenuto potenzialmente dannoso può essere eseguito sul browser remoto invece che su quello locale e la pagina viene mostrata nel browser locale solo come un "insieme di pixel", proteggendo quindi il sistema dal rischio di esecuzione di codice dannoso.
I ricercatori di Mandiant sono riusciti però a sfruttare questo schema di funzionamento per far sì che un server di comando e controllo possa inviare comandi ad un sistema compromesso, aggirando le misure di isolamento del browser: invece di inviare comandi, che sarebbero rilevati e neutralizzati, i ricercatori sono riusciti a codificare i comandi desiderati in un QR code che viene visualizzato in una pagina web, mostrata sul browser locale.

Schema di funzionamento del PoC individuato da Mandiant
A questo punto un malware già presente sul sistema può decifrare il QR Code e ricevere i comandi dal server C2. I ricercatori di Mandiant hanno dimostrato la tecnica sfruttando Google Chrome e la funzionalità External C2 di Cobalt Strike, uno strumento di penetration testing che viene spesso utilizzato impropriamente per la compromissione di sistemi.
Come dicevamo in precedenza, la tecnica individuata da Mandiant è un proof-of-concept, che tra l'altro mostra qualche limite. Anzitutto è stato necessario utilizzare QR Code di dimensione inferiore rispetto al massimo dell'informazione totale che un QR Code è in grado di veicolare, per evitare problemi di visualizzazione. In seconda battuta è necessario considerare i tempi di latenza, dato che ogni richiesta impiega circa 5 secondi e limita di fatto il trasferimento dati a circa 438 byte al secondo, rendendo la tecnica non adatta per l'invio di payload di grandi dimensioni. Infine Mandiant rileva come l'esperimento condotto non abbia preso in considerazione altre misure di sicurezza che spesso lavorano in sinergia, come ad esempio la verifica della reputazione del dominio, il controllo dell'URL, la prevenzione di perdite di dati e l'euristica delle richieste: tutto ciò potrebbe in alcuni casi bloccare l'attacco o renderlo inefficace.
La presenza di queste limitazioni non è sufficiente, però, a far abbassare la guardia: quanto individuato da Mandiant può rappresentare una minaccia in alcune situazioni lasciando modo a malintenzionati di disporre di un veicolo per perpetrare le loro malefatte: i ricercatori di Mandiant suggeriscono di mantenere elevata l'attenzione nel monitoraggio di traffico di rete anomalo e nell'uso di browser web in modalità automatica.










KTC H27E6 a 300Hz e 1ms: come i rivali ma a metà prezzo
Cineca inaugura Pitagora, il supercomputer Lenovo per la ricerca sulla fusione nucleare
Mova Z60 Ultra Roller Complete: pulisce bene grazie anche all'IA
Ritorna la migliore offerta di ho. Mobile: 5,95 euro al mese e 100 Giga, ma tempo limitato
21 offerte Amazon Black Friday vere: robot, TV anche OLED, portatili e molto altro a prezzi stracciati, con le novità di oggi
Tesla crolla in Cina: ottobre è stato il peggior mese degli ultimi tre anni
Sovranità digitale per l'UE: arriva Red Hat Confirmed Sovereign Support
Costa la metà ed è più potente: tra AMD Strix Halo ed NVIDIA DGX Spark non c'è partita
Wikipedia tira le orecchie all'AI: "Attribuite le fonti e usate le API a pagamento"
Oggi su Amazon Haul sconto lampo di 11€! Solo per poche ore, articoli quasi gratis
Firefox 145 è l'ultima versione per Linux 32 bit: novità per i PDF e miglioramenti estetici
La nuova tasca Apple per trasportare gli iPhone costa più di molti smartphone Android
Nital porta in Italia la pulizia del futuro: arrivano i robot lavavetri intelligenti Hutt per vetri e pareti perfettamente brillanti
Scende anche il portatile tuttofare definitivo: ora a 499€ un HP con Core i5, 32GB di RAM e 1TB di SSD, scende a 409€ quello da 16GB/512GB
Tre contratti stracciati in cinque giorni: perché Stellantis sta rivedendo le forniture di batterie
Crollano i prezzi dei robot Dreame: L10s Ultra Gen 2 a soli 379€, ma Aqua10 Ultra è una macchina da guerra da 19.500 Pa e lavaggio a 100°C
Fastweb Mobile: fino a 2 euro al mese in più da dicembre 2025. Tutte le tariffe coinvolte









0 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".