Windows 11'de Plug and Play, emüle edilmiş bir USB cihazı için imzalı satıcı yazılımını alıp, ayrıcalıklı yükleme bileşenlerini çalıştırabilmek için kötüye kullanılabilir. Araştırmacılar Alejandro Hernando ve Borja Martinez, bu yöntemi kullanarak tam sistem erişimi elde ettiler. Bu saldırı, fiziksel bir USB cihazı gerektirmez ve Remote Desktop üzerinden de gerçekleştirilebilir.
Saldırı, Sierra Wireless cihazını emüle ederek başlar ve Windows'un SwiService.exe'yi yüklemesini sağlar. Bu hizmet, DNS yönlendirmesini değiştirmek için kullanılır. Ardından, Sony FeliCa okuyucusu emüle edilir ve yapılandırma dosyaları düz metin HTTP üzerinden alınır. Bu süreçte, bir DLL yerleştirilir ve SYSTEM erişimi elde edilir.
Bu yöntem, tamamen güncellenmiş bir Windows 11 sisteminde test edilmiştir. Uzaktan saldırı, RDP üzerinden sanal USB trafiği kullanılarak gerçekleştirilir. Microsoft, Plug and Play ve RemoteFX USB yönlendirmesini varsayılan olarak devre dışı bırakır, ancak bu özellikler etkinleştirildiğinde, saldırı mümkün olur.
