Güvenlik araştırmacıları, Windows Tak ve Çalıştır (Plug and Play) özelliğindeki bir açığı kötüye kullanarak sahte bir USB cihazı için imzalı üretici yazılımlarını indirebiliyor. Bu sayede, tamamen güncel bir Windows 11 bilgisayarında ayrıcalıklı kurulum bileşenlerini çalıştırıp SYSTEM (Sistem) düzeyinde tam erişim elde edebiliyorlar.
Üstelik bu aynı Tak ve Çalıştır yolu, fiziksel bir donanıma ihtiyaç duyulmadan da tetiklenebiliyor. Desteklenen Tak ve Çalıştır veya düşük seviyeli USB yönlendirmesi etkinleştirildiğinde, saldırı Uzak Masaüstü (Remote Desktop) üzerinden de gerçekleştirilebiliyor. Microsoft ise bu yönlendirme özelliğinin varsayılan olarak kapalı geldiğini belirtiyor.
Güvenlik araştırmacıları Alejandro Hernando ve Borja Martinez, bu tekniği DEF CON 34 konferansı için hazırladıkları "Plug And Pwn: Weaponizing Windows PnP Auto-Install" başlıklı araştırma detaylarıyla anlattı.
Araştırmacılar, rastgele USB cihazlarını taklit eden özel araçlar geliştirdi. Belirli koşullar sağlandığında, yetkisiz bir kullanıcının bile Tak ve Çalıştır kurulum yolunu SYSTEM düzeyinde kod çalıştırmaya dönüştürebileceğini ortaya koydular. Microsoft'un kendi sürücü belgelerinde de yer aldığı üzere, sistem bir cihazın donanım ve uyumlu kimliklerini alıyor ve bu kimlikleri kullanarak uygun sürücü paketini buluyor.
Araştırmacıların açıklamasına göre, fiziksel saldırı zinciri bir Sierra Wireless cihazının taklit edilmesiyle başlıyor. Bu sayede Windows, SwiService.exe adlı ve SetDNS özelliğini açığa çıkaran bir SYSTEM hizmetini kuruyor. Saldırganlar bu hizmeti DNS yönlendirmesini değiştirmek için kullanıyor. Ardından, yapılandırma dosyalarını şifresiz HTTP üzerinden indiren ve URL yollarından yerel dosya adları türeten bir Sony FeliCa okuyucusunu taklit ederek saldırıya devam ediyorlar.