ما هو HardBreacher وكيف يعمل؟

إثبات مفهوم جديد تم الكشف عنه باسم HardBreacher يلفت انتباه مجتمع أبحاث الأمن لسبب بسيط ولكنه خطير: يُزعم أنه يستغل ثغرة رفع صلاحيات محلية غير مصححة في برنامج كاسبرسكي لمكافحة الفيروسات لأنظمة نقاط النهاية. وفقًا للتقرير، تسمح الثغرة لمستخدم محلي على جهاز ويندوز 11 متأثر بالحصول على السيطرة على مكوّن مميز من برنامج مكافحة الفيروسات.

من الناحية العملية، تسمح ثغرات رفع الصلاحيات لمهاجم لديه بالفعل وصول محدود إلى جهاز، سواء من خلال حساب مستخدم قياسي مخترق، أو مُخرب داخلي خبيث، أو برمجية خبيثة وصلت بصلاحيات منخفضة المستوى، برفع هذا الوصول إلى مستوى ثقة أعلى بكثير. عندما يكون المكوّن الضعيف جزءًا من برنامج أمان نقاط النهاية، ترتفع المخاطر بشكل كبير. عادةً ما تعمل أدوات الأمان مثل كاسبرسكي لمكافحة الفيروسات لأنظمة نقاط النهاية بصلاحيات نظام مرتفعة حتى تتمكن من فحص الملفات ومراقبة العمليات وفرض السياسات عبر الجهاز. هذا الموقع المميز نفسه، إذا تم استغلاله، يمكن أن يصبح اختصارًا للمهاجم للسيطرة على النظام بشكل أوسع.

يتناسب هذا النوع من الثغرات مع نمط متزايد من مشكلات رفع الصلاحيات في ويندوز 11 التي تظهر عبر بائعين ومكونات مختلفة. وثق الباحثون مؤخرًا ديناميكيات مماثلة في أجزاء أخرى من نظام ويندوز البيئي، بما في ذلك استغلال برنامج تشغيل AFD.sys المرتبط بـ Lazarus وثغرات منفصلة تؤثر على BitLocker وإطار الإدخال CTFMON. كل حالة متميزة، لكنها تشترك في خيط مشترك: موطئ قدم منخفض الصلاحيات يتحول إلى سيطرة كاملة على النظام.

لماذا تهم ثغرات رفع الصلاحيات في برامج الأمان؟

تحتل منتجات أمان نقاط النهاية موقعًا حساسًا بشكل فريد على أي جهاز. تُمنح وصولًا عميقًا للنظام تحديدًا حتى تتمكن من اكتشاف التهديدات وحظرها قبل حدوث الضرر. هذه الثقة تجعلها هدفًا جذابًا. إذا أمكن التلاعب بثغرة في برنامج مكافحة الفيروسات نفسه لرفع الصلاحيات، فإن الأداة التي تهدف إلى حماية النظام يمكن أن تصبح الحلقة الضعيفة التي يستخدمها المهاجم لتجاوز جميع الضمانات الأخرى.

بالنسبة للمؤسسات التي تشغل كاسبرسكي لمكافحة الفيروسات لأنظمة نقاط النهاية عبر أساطيل من أجهزة ويندوز 11، فإن القلق أقل بشأن مهاجم بعيد يقتحم من الإنترنت وأكثر بشأن ما يحدث بمجرد أن يكون لدى المهاجم أو البرمجية الخبيثة موطئ قدم بالفعل. غالبًا ما يتم ربط ثغرات رفع الصلاحيات المحلية بثغرات أخرى: قد يحصل المهاجم أولاً على وصول محدود من خلال التصيد الاحتيالي، أو تنزيل ضار، أو استغلال منفصل، ثم يستخدم ثغرة مثل تلك التي يستهدفها HardBreacher للانتقال من حساب مستخدم قياسي إلى سيطرة إدارية كاملة.

يعكس هذا النمط ما شاهدته فرق الأمان مع مشكلات أخرى تتم متابعتها بنشاط، مثل ثغرة تنفيذ التعليمات البرمجية عن بُعد في Netlogon التي انتقلت من ثغرة مكشوفة إلى استغلال نشط في بيئات المؤسسات. إنه تذكير بأن ثغرة واحدة غير مصححة نادرًا ما تبقى نظرية لفترة طويلة بمجرد تداول كود إثبات المفهوم علنًا، وهو ما يُقال إنه الحال مع HardBreacher.

ماذا يعني هذا بالنسبة لك؟

إذا كانت مؤسستك أو أجهزتك الشخصية تشغل كاسبرسكي لمكافحة الفيروسات لأنظمة نقاط النهاية على ويندوز 11، فإن هذا الكشف يستحق المتابعة عن كثب، حتى على الرغم من وصف الثغرة بأنها غير مصححة وقت التقرير. تتطلب ثغرات رفع الصلاحيات المحلية عمومًا أن يكون لدى المهاجم بالفعل شكل من أشكال الوصول إلى الجهاز، لذا فإن الخطر المباشر على مستخدم منزلي عادي يتصفح بشكل طبيعي أقل من ثغرة قابلة للاستغلال عن بُعد. ومع ذلك، في بيئات الأعمال حيث يشارك عدة مستخدمين الأنظمة، أو حيث قد تكون البرمجيات الخبيثة موجودة بالفعل بشكل محدود، يمكن لهذا النوع من الثغرات أن يرفع بشكل ملموس مخاطر حادثة كانت ستظل محتواة.

الدرس الأوسع يتجاوز أي بائع منفرد. تعتمد الخصوصية والأمان على عمل كل طبقة من النظام كما هو مقصود، بما في ذلك البرامج المثبتة تحديدًا لتوفير الحماية. عندما تصبح تلك الطبقة نفسها مسار هجوم محتمل، فإنها تؤكد لماذا إدارة التصحيحات وتحديثات البائعين والدفاعات متعددة الطبقات لا تقل أهمية لأدوات الأمان عن أهميتها لأنظمة التشغيل والتطبيقات.

البقاء في مقدمة الثغرات غير المصححة

حتى يتم إصدار إصلاح رسمي، هناك خطوات عملية تستحق القيام بها. راقب تحديثات كاسبرسكي الرسمية للحصول على تصحيح يعالج هذه الثغرة المحددة لرفع الصلاحيات، وقم بتطبيقه فور توفره. في غضون ذلك، فإن تقليل عدد حسابات المستخدمين القياسية ذات الوصول المحلي غير الضروري على الأجهزة التي تشغل برنامج نقاط النهاية المتأثر يمكن أن يقلل من مجموعة نقاط الدخول المحتملة. مراجعة من لديه حقوق تسجيل دخول محلية للأنظمة الحساسة، وضمان أن أدوات المراقبة تكتشف تغييرات الصلاحيات غير المعتادة، يضيف طبقة أخرى من الرؤية أثناء انتظار الإصلاح.

بالنسبة للفرق التي تتبع ثغرات ويندوز متعددة متزامنة، فإن اتباع إرشادات التصحيح الموحدة، مثل تلك الموجودة في الملخصات الأخيرة التي تغطي ثغرات ويندوز الصفرية المستغلة بنشاط، يمكن أن يساعد في تحديد أولويات الإصلاحات التي يجب نشرها أولاً بناءً على نشاط الاستغلال الفعلي بدلاً من درجات الخطورة وحدها.

كشف HardBreacher هو تذكير مفيد بأن مخاطر رفع الصلاحيات لا تقتصر على مكونات نظام التشغيل. برامج الأمان نفسها تحتاج إلى نفس التدقيق وانضباط التصحيح وضوابط الوصول مثل كل شيء آخر على الشبكة. البقاء على اطلاع بتحديثات البائعين وتطبيق التحديثات فور وصولها يظل الطريقة الأكثر موثوقية لإغلاق النافذة التي تتركها ثغرة غير مصححة مثل هذه مفتوحة.