8月13日,安全研究人员Alejandro Hernando与Borja Martínez在DEF CON 34安全大会上公开了“Plug and Pwn”漏洞研究。该漏洞可允许黑客伪造USB设备身份,触发Windows即插即用安装流程,让系统自动从Windows Update获取并安装对应的厂商驱动或软件组件,再利用其中存在的安全漏洞获取SYSTEM最高权限。
当Windows检测到USB设备后,会读取设备的VID和PID等信息生成硬件标识,若本地无合适驱动,系统会通过Windows更新自动查找并安装。Plug and Pwn的核心思路就是伪造USB硬件身份,诱导系统自动下载并安装存在安全问题的厂商组件,使其进入由SYSTEM权限运行的设备安装流程。
研究团队在安装最新安全更新的Windows 11电脑上利用模拟USB设备完整展示了攻击过程:先伪装成Sierra Wireless设备,利用其服务权限配置过宽松修改DNS;再切换为Sony FeliCa设备,利用其组件通过未加密HTTP下载配置文件及文件名处理缺陷,以SYSTEM权限写入任意文件,最后加载植入的DLL执行任意代码。
研究团队指出,该攻击不需要管理员权限,在实体USB场景下即使系统未登录也可能完成攻击,值得企业安全部门警惕。
