Нов zero-day в Avast става публично достояние

Изследовател по сигурността, работещ под псевдонима Chaotic Eclipse, публикува код за доказателство на концепцията за предполагаема zero-day уязвимост в Avast Antivirus, софтуерът за сигурност, собственост на GenDigital. Експлойтът, наречен PrettyPrague, е насочен към уязвимост за повишаване на привилегии в антивирусния продукт. В момента не е налична корекция и към момента на писане на тази статия на уязвимостта не е присвоен номер CVE.

Грешките за повишаване на привилегии са особено тревожни в софтуера за сигурност, тъй като антивирусните продукти обикновено работят с повишени системни разрешения, за да сканират файлове, да наблюдават процеси и да блокират зловреден софтуер. Ако дадена уязвимост позволи на нападател да се изкачи от ограничен потребителски акаунт до пълен достъп на системно ниво, самият инструмент, предназначен да защитава устройството, може да се превърне в път за проникване в него.

Кой е Chaotic Eclipse и защо този модел е важен?

Това не е първият път, в който Chaotic Eclipse публикува некоригиран експлоитен код в публичното пространство. Същият изследовател преди това изтече Windows zero-day, наречен Legacyhive, за който Microsoft нямаше готова корекция към момента на разкриването. Този модел — публикуване на работещи експлойти за голям софтуер, преди доставчиците да са пуснали корекция — изглежда е съзнателна стратегия, а не изолиран инцидент.

Мотивацията зад тези публикации е от значение за това как организациите и отделните лица трябва да реагират. За разлика от традиционното отговорно разкриване, при което изследователите уведомяват доставчиците поверително и им дават време да отстранят проблемите, преди подробностите да станат публични, този подход пуска функционален експлоитен код в обращение незабавно. Това съкращава прозореца, с който защитниците разполагат, за да реагират, и увеличава вероятността опортюнистични нападатели да се опитат да използват кода, преди да съществува корекция.

Залозите за поверителността и сигурността на обикновените потребители

Антивирусният софтуер заема уникално доверена позиция на дадено устройство. Той има дълбока видимост върху файлове, работещи процеси и системна памет, поради което уязвимост за повишаване на привилегии в този слой е толкова значима. Ако експлойтът PrettyPrague работи както е описан, нападател с ниски привилегии или зловреден софтуер, вече присъстващ на машината, потенциално би могъл да използва уязвимостта, за да получи пълен системен контрол, заобикаляйки самите защити, които Avast трябва да предоставя.

За повечето домашни потребители реалистичният риск зависи в голяма степен от това дали нападателят вече има някаква форма на първоначален достъп до устройството, тъй като експлойтите за повишаване на привилегии обикновено изискват такава опорна точка. В корпоративни среди или среди със споделени компютри обаче, където на една и съща машина съществуват множество акаунти с различни нива на разрешения, този тип уязвимост може да бъде особено опасна. Злонамерен вътрешен човек или компрометиран акаунт с ниски привилегии би могъл да използва експлойта, за да прескочи до достъп на ниво администратор, излагайки чувствителни файлове, идентификационни данни и мрежови ресурси.

Липсата на CVE идентификатор на този етап също е от значение. Без официален запис за уязвимост екипите по сигурността се затрудняват да проследят проблема в скенерите за уязвимости и системите за управление на корекции, което може да забави организационната реакция дори след като GenDigital признае и адресира уязвимостта.

Какво означава това за вас

Ако използвате Avast Antivirus, няма нужда да се паникьосвате, но си струва да обърнете внимание. Твърденията за zero-day от независими изследователи не винаги се потвърждават от доставчика и подробностите могат да се променят с появата на повече информация. Въпреки това моделът на предишни разкрития от същия изследовател, включително експлойтът Legacyhive, насочен към Windows, подсказва, че тези твърдения заслужават сериозно внимание, а не просто отхвърляне.

Най-важното, което можете да направите в момента, е да поддържате системата си актуална. Дръжте автоматичните актуализации включени както за операционната си система, така и за софтуера си за сигурност, така че всяка корекция, която GenDigital пусне, да бъде приложена веднага щом стане достъпна. Избягвайте да изтегляте или стартирате публично публикувания код за доказателство на концепцията сами, дори от любопитство, тъй като правенето на това на некоригирана система може да изложи собствената ви машина на точно този риск, който разкритието подчертава.

Това е също добър момент да прегледате основната хигиена на акаунтите си. Тъй като експлойтите за повишаване на привилегии обикновено изискват някаква форма на съществуващ достъп до устройство, намаляването на броя на акаунтите с администраторски права, използването на силни и уникални пароли и избягването на ненужни инсталации на софтуер — всичко това намалява повърхността за атака, която подобен експлойт би могъл да използва.

Практични изводи

Ето какво да направите, докато ситуацията се развива:

  • Поддържайте Avast Antivirus и Windows актуализирани автоматично, така че всяка предстояща корекция да се инсталира без забавяне.
  • Не стартирайте и не тествайте публично пуснатия PoC код, дори за изследователски цели, на производствена машина.
  • Ограничете броя на потребителските акаунти с администраторски права на споделени или семейни компютри.
  • Следете за официално изявление или съвет за корекция от GenDigital и го приложете своевременно, след като бъде пуснат.
  • Ако управлявате системи в бизнес среда, сигнализирайте за това твърдение за zero-day на вашия ИТ или екип по сигурността, така че то да бъде проследено дори без официално присвоен CVE.

Разкритията на zero-day като това са напомняне, че нито един софтуерен продукт, включително антивирусните инструменти, предназначени да ви защитават, не е имунизиран срещу уязвимости. Поддържането на актуални корекции, минимизирането на ненужните привилегии и следенето на актуализации от надеждни източници за сигурност остават най-надеждните защити, докато индустрията работи към решение.