Августовското издание на Patch Tuesday на Microsoft адресира 421 уязвимости в продуктовата гама на компанията, но едно корекция се откроява сред останалите. Скрита в този списък е активно експлоатирана Windows уязвимост тип „нулев ден“, която позволява на атакуващ, който вече има достъп до машина, да повиши достъпа си до системно ниво на привилегии. Ако отлагате актуализациите на Windows, този месец е моментът да спрете.
Какво всъщност прави уязвимостта тип „нулев ден“ от августовския Patch Tuesday
Основната корекция в това месечно издание е насочена към уязвимост за повишаване на привилегии в Windows, която Microsoft потвърждава, че се експлоатира в реални условия. С прости думи, грешките за повишаване на привилегии не дават на атакуващия ключовете за входната ви врата. Вместо това те позволяват на някой, който вече се е промъкнал вътре, чрез фишинг линк, злонамерено изтегляне или компрометиран акаунт, тихо да се „повиши“ от ограничен потребителски акаунт до пълен SYSTEM контрол. След като това стане, той може да деактивира защитни инструменти, да инсталира постоянен зловреден софтуер, да чете или изнася файлове и да се придвижи по-дълбоко в мрежата, без да има нужда от друг начин за влизане.
Ето защо този пач за Windows уязвимост тип „нулев ден“ за повишаване на привилегии е важен, въпреки че не привлича вниманието така, както грешка за изпълнение на отдалечен код. Това е втората стъпка в атакуваща верига и често стъпката, която превръща незначително проникване в пълен компрометиране.
Защо повишаването на привилегии е проблем за поверителността, а не само за сигурността
Лесно е да се класифицират грешките за повишаване на привилегии под „ИТ хигиена“ и да се продължи напред, но залозите за поверителността са реални. След като атакуващият има SYSTEM достъп, той може да заобиколи разрешенията, които обикновено защитават запазените ви пароли, токени за браузърни сесии и локално съхранени файлове. Това ниво на достъп е точно това, което е необходимо за мащабно събиране на идентификационни данни, тихо записване на клавишни натискания или инсталиране на шпионски софтуер, който оцелява при обикновено сканиране за зловреден софтуер, защото работи със същите права като самия Windows.
Това е същата категория грешки, която е подхранвала поредица от високопрофилни Windows уязвимости тип „нулев ден“ през изминалата година, включително една, свързана с руктита Lazarus, където атакуващите са използвали подобна техника за повишаване на привилегии, за да инсталират постоянен зловреден софтуер на компрометирани системи. Повишаването на привилегии рядко е атрактивната част от атаката, но често е частта, която определя дали пробивът ще остане ограничен или ще се превърне в пълномащабна операция за събиране на данни.
Кой е изложен на риск и как се използва експлоатът
В консултацията на Microsoft се отбелязва, че тази уязвимост вече се експлоатира, което означава, че не е теоретичен риск, записан в научен труд. Всяка неактуализирана Windows машина, домашна или бизнес, е потенциална цел, след като атакуващият има някакъв първоначален достъп, независимо дали чрез фишинг имейл, изтегляне при сърфиране или вече компрометиран акаунт.
Това не се случва изолирано. Същият цикъл на Patch Tuesday, който коригира тази уязвимост тип „нулев ден“, дойде на фона на по-широка вълна от активно експлоатиране както на крайни точки, така и на мрежова инфраструктура, включително атаки срещу Cisco VPN шлюзове през същия период. Атакуващите очевидно работят от двата края на проблема: проникват в мрежите чрез гранични устройства като VPN шлюзове, след което използват грешки за повишаване на привилегии като тази, за да се укрепят, след като вече са вътре. Изследователите също така поддържат постоянен натиск върху собствените защити на Windows, с инструменти като ShieldBreak, които демонстрират колко бързо могат да се появят нови техники за повишаване на привилегии дори след издаването на пач.
Какво означава това за вас
За повечето обикновени потребители рискът не е, че някой ще насочи атака конкретно към вашия компютър без причина. Рискът е, че тази уязвимост става едно звено във верига, която започва с нещо по-обичайно — фишинг имейл, злонамерен прикачен файл, компрометирано приложение — и завършва с атакуващ, който получава много повече контрол, отколкото първоначалният достъп е трябвало да позволи. Пачът затваря тази втора стъпка, което често е най-евтиното и ефективно нещо, което можете да направите, за да ограничите щетите от иначе рутинен пропуск в сигурността.
Бизнесите и ИТ екипите трябва да третират тази актуализация със същата спешност като всяка активно експлоатирана уязвимост, като я приоритизират на всички крайни точки, дори ако по-широкото разпространение на останалите 420 корекции отнеме повече време за планиране.
Как да се актуализирате сега и да намалите излагането си
Корекцията е ясна: инсталирайте актуализациите на Windows за този месец чрез Windows Update или инструмента за управление на пачове на вашата организация възможно най-скоро. Няма смислено заобиколно решение за уязвимост за повишаване на привилегии, след като тя бъде експлоатирана, така че самият пач е основната защита.
Докато чакате актуализациите да се разпространят на множество машини, основната хигиена все още има значение: ограничете броя на акаунтите с администраторски права, поддържайте защитата на крайните точки активна и актуализирана и бъдете внимателни с неочаквани прикачени файлове или линкове, тъй като точно така атакуващите обикновено получават първоначалния достъп, който грешка като тази им помага да разширят.
Този месечен пач за Windows уязвимост тип „нулев ден“ за повишаване на привилегии е напомняне, че не всяка опасна уязвимост трябва да бъде екзотична, за да има значение. Достатъчно е да бъде експлоатирана, а тази вече е. Отделете десетте минути, за да актуализирате системата си сега, вместо да разберете по-късно какво е направил атакуващ с достъпа, който тази грешка предоставя.




