← voltar
CVE-2021-43890highsob ataqueransomware

Windows AppX Installer Spoofing Vulnerability

76Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 7.1epss 10%
da publicação à arma317 dias
Publicada no NVD15 de dez.
1ª PoC+317d
CISA KEV15 de dez.
probabilidade de exploração
10%top 5% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2021-12-29

Apply updates per vendor instructions.

Resumo

Falha de spoofing no Windows App Installer (AppX/MSIX) que permite a um pacote MSIX malicioso se apresentar como software legítimo e contornar proteções como o Microsoft Defender SmartScreen e os avisos de download de executáveis do navegador. Importa porque virou vetor de entrada recorrente para malware comercial e ransomware humano-operado: usada por Emotet/Trickbot/BazarLoader em 2021 e, de novembro a dezembro de 2023, por múltiplos grupos financeiramente motivados (Storm-0569, Storm-1113, Sangria Tempest/FIN7, Storm-1674) para entregar Black Basta, DarkGate, GHOSTPULSE e outros.

Detalhamento técnico

A vulnerabilidade está no mecanismo ms-appinstaller, um protocol handler de URI que permite instalar um pacote MSIX diretamente a partir da web sem baixar o arquivo primeiro para o disco local. Esse fluxo pula as camadas de verificação que normalmente se aplicam a downloads de executáveis — o Defender SmartScreen e os avisos nativos do navegador para arquivos executáveis não são acionados da mesma forma, porque o pacote é instalado via protocolo em vez de passar pelo pipeline padrão de download. É uma falha de spoofing (não execução remota de código por si só): o atacante consegue fazer o instalador parecer confiável e assinado enquanto entrega payload malicioso empacotado como app MSIX legítimo (ex.: disfarçado de Adobe Acrobat, Zoom, Teams, OneDrive/SharePoint).

O CVSS 3.1 (AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H) reflete que a exploração exige interação do usuário (UI:R), privilégio local baixo (PR:L) e complexidade de ataque alta (AC:H) — não é uma falha que se explora remotamente sem participação da vítima. O ponto central da mecânica de abuso é o próprio design do handler ms-appinstaller: ele foi construído para instalação simplificada de apps assinados, mas isso criou um caminho que bypassa controles antimalware de nível de navegador/SO.

A Microsoft reconhece que a causa raiz é estrutural ao protocolo, não um bug pontual e corrigível de uma vez: mesmo após o patch inicial de dezembro de 2021/fevereiro de 2022, o handler foi reabilitado em algum momento entre fevereiro de 2022 e dezembro de 2023 (a Microsoft não esclareceu quando nem por quê), e o abuso em massa recomeçou. Isso levou a uma segunda desativação por padrão em dezembro de 2023, via a versão 1.21.3421.0 do App Installer.

Como é explorada

O vetor real é phishing: o atacante distribui um pacote MSIX malicioso assinado (ou um link ms-appinstaller://) via anúncios maliciosos de software popular (SEO poisoning para Zoom, Tableau, TeamViewer, AnyDesk), mensagens de phishing no Microsoft Teams (usando ferramentas como TeamsPhisher) simulando OneDrive/SharePoint, ou landing pages falsas pedindo 'atualização' do Adobe Acrobat Reader. A vítima precisa clicar no link/anexo e confirmar a instalação — não há exploração silenciosa sem interação do usuário, e usuários operando com privilégios administrativos sofrem impacto maior segundo a própria Microsoft.

Uma vez instalado, o pacote MSIX entrega loaders e RATs que servem de ponto de apoio: EugenLoader/FakeBat, BATLOADER, SectopRAT, DarkGate, GHOSTPULSE, entre outros — que por sua vez baixam Cobalt Strike, Carbanak, Gracewire, NetSupport RAT ou POWERTRASH, culminando frequentemente em ransomware operado por humanos (Black Basta é o caso documentado ligando Storm-0569/Storm-0506). Está no catálogo KEV da CISA com confirmação de exploração ativa e uso em campanhas de ransomware.

A campanha de 2021 (Emotet/Trickbot/BazarLoader) já demonstrava o padrão: pacotes hospedados em domínios *.web.core.windows.net do Azure disfarçados de software Adobe. A onda de 2023 mostrou que o mesmo vetor é vendido como kit de malware 'as a service' por múltiplos grupos cibercriminosos independentes, indicando maturidade e comoditização da técnica, não um exploit isolado.

Versões

Afetadas
Microsoft App Installer (Windows AppX/MSIX Installer) nas versões anteriores a 1.21.3421.0, conforme mecanismo ms-appinstaller ativo por padrão.
Corrigidas em
Versão 1.21.3421.0 ou superior do App Installer, que desabilita por padrão o protocol handler ms-appinstaller. A Microsoft já havia aplicado uma correção/desativação em fevereiro de 2022 após a onda Emotet, mas o handler foi reabilitado antes de dezembro de 2023 por motivo não esclarecido publicamente.

Como se proteger

A correção primária é atualizar o Microsoft App Installer para a versão 1.21.3421.0 ou superior, que desabilita por padrão o protocol handler ms-appinstaller (é possível forçar a atualização via 'winget upgrade Microsoft.AppInstaller', embora a atualização automática pela Microsoft Store também deva ocorrer). Quem não pode atualizar imediatamente deve desabilitar o protocolo manualmente através da Group Policy 'EnableMSAppInstallerProtocol', definindo-a como Disabled — esse é o paliativo documentado pela própria Microsoft.

O histórico mostra um risco de mitigação: a Microsoft desabilitou o handler em fevereiro de 2022 e ele foi reabilitado em algum ponto antes de dezembro de 2023 sem explicação pública, permitindo nova onda de ataques. Isso significa que aplicar o controle uma vez não é garantia permanente — vale conferir periodicamente o estado da política e a versão instalada do App Installer, especialmente após atualizações do Windows ou reinstalação de componentes.

Um comentário registrado no writeup da BleepingComputer aponta que ferramentas de detecção de vulnerabilidade reputadas não sinalizam a ausência da desativação de EnableMSAppInstallerProtocol como um finding — ou seja, não conte com scanners de vulnerabilidade padrão para flagar essa configuração; é preciso verificar manualmente a política de grupo e a versão do App Installer em uso.

Como detectar

Nos logs, procurar por instalações de pacotes MSIX iniciadas via URI ms-appinstaller:// vindas de fontes não corporativas, especialmente após cliques em anúncios de busca ou mensagens do Microsoft Teams contendo links para landing pages imitando Zoom, OneDrive, SharePoint ou Adobe Acrobat. Telemetria de endpoint (EDR) deve ser inspecionada para processos AppInstaller.exe gerando instalações fora do fluxo padrão da Microsoft Store, seguidos de execução de loaders como BATLOADER, FakeBat/EugenLoader, SectopRAT ou DarkGate.

Não há assinatura de rede única e confiável, pois os pacotes MSIX são assinados digitalmente e hospedados em infraestrutura legítima (incluindo Azure Blob Storage com domínios *.web.core.windows.net), o que dificulta detecção baseada só em reputação de domínio. A ausência de bloqueio pelo Defender SmartScreen durante o download/instalação é, por si, um sinal de que o mecanismo abusado pode estar em jogo — mas a confirmação prática exige correlacionar o evento de instalação MSIX com a origem do link (Teams, anúncio, e-mail) e com atividade pós-instalação incomum.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
We have investigated reports of a spoofing vulnerability in AppX installer that affects Microsoft Windows. Microsoft is aware of attacks that attempt to exploit this vulnerability by using specially crafted packages that include the malware family known as Emotet/Trickbot/Bazaloader. An attacker could craft a malicious attachment to be used in phishing campaigns. The attacker would then have to convince the user to open the specially crafted attachment. Users whose accounts are configured to have fewer user rights on the system could be less impacted than users who operate with administrative user rights. Please see the Security Updates table for the link to the updated app. Alternatively you can download and install the Installer using the links provided in the FAQ section. Please see the Mitigations and Workaround sections for important information about steps you can take to protect your system from this vulnerability. December 27 2023 Update: In recent months, Microsoft Threat Intelligence has seen an increase in activity from threat actors leveraging social engineering and phishing techniques to target Windows OS users and utilizing the ms-appinstaller URI scheme. To address this increase in activity, we have updated the App Installer to disable the ms-appinstaller protocol by default and recommend other potential mitigations.
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.