En Windows 11, Plug and Play puede ser mal utilizado para obtener software de proveedor firmado para un dispositivo USB emulado y ejecutar componentes de carga con privilegios. Los investigadores Alejandro Hernando y Borja Martinez utilizaron este método para obtener acceso completo al sistema. Este ataque no requiere un dispositivo USB físico y puede realizarse a través de Remote Desktop.
El ataque comienza emulando un dispositivo Sierra Wireless, lo que hace que Windows cargue SwiService.exe. Este servicio se utiliza para cambiar el redireccionamiento DNS. Luego, se emula un lector Sony FeliCa y se descargan archivos de configuración a través de HTTP en texto plano. En este proceso, se coloca una DLL y se obtiene acceso SYSTEM.
Este método se ha probado en un sistema Windows 11 completamente actualizado. El ataque remoto se realiza utilizando tráfico USB virtual a través de RDP. Microsoft desactiva Plug and Play y el redireccionamiento USB de RemoteFX por defecto, pero cuando estas características están activadas, el ataque es posible.
