Windows Zero-Day без изглед за кръпка
Нов експлойт от типа zero-day за Windows стана публично достояние, а Microsoft все още няма готово решение. Експлойтът, наречен Legacyhive, беше публикуван от изследовател по сигурността с псевдоним Chaotic Eclipse, който според съобщенията е бил разочарован от начина, по който Microsoft обработва докладите за уязвимости. Вместо да изчака процедурата по разкриване на компанията, изследователят е публикувал подробности за недостатъка директно, оставяйки засегнатите Windows системи изложени на риск, докато не излезе официална кръпка.
На техническо ниво Legacyhive е експлойт за повишаване на привилегии. Това означава, че сам по себе си той не дава на атакуващия първоначален достъп до машината; вместо това позволява на някой, който вече е получил ограничена опора в Windows системата (чрез фишинг, зловреден софтуер или друга входна точка), да повиши своите права до пълни администраторски права. След като атакуващият има администраторски достъп, той може да прави почти всичко на тази машина: да инсталира допълнителен зловреден софтуер, да деактивира инструменти за сигурност, да чете или извлича файлове и да разпространява атаката странично към други системи в същата мрежа.
Защо този вид публично изтичане има значение
Грешките в повишаването на привилегии рядко попадат в заглавията така, както привличащите внимание пробиви на данни, но те често са липсващото парче, което превръща едно незначително проникване в пълномащабно компрометиране. Един фишинг имейл или компрометиран приставка на браузър може да осигури на атакуващия само ограничен потребителски достъп. Уязвимост като Legacyhive сваля напълно този таван, давайки на атакуващия същото ниво на контрол, което би имал ИТ администраторът.
Фактът, че този експлойт беше разпространен публично, а не докладван частно и тихо закърпен, увеличава значително рисковете. Публичните zero-day уязвимости обикновено се въоръжават много по-бързо от частно разкритите, тъй като атакуващите вече не трябва сами да откриват уязвимостта. Те просто трябва да адаптират съществуващия код за доказване на концепцията. Докато Microsoft не пусне решение, всяка незакърпена Windows машина, работеща със засегната конфигурация, е потенциална цел.
Това не е хипотетична загриженост. Незакърпените уязвимости многократно са служели като входна точка за скъпоструващи инциденти. Например, атаките с ransomware често започват с това, че атакуващите използват точно този вид пропуск между компрометиране на ниско ниво и пълен контрол върху системата, както се видя в случаи като инцидента с ransomware в HSE в болница Тъламор, където както здравните данни, така и болничните операции бяха изложени на риск. По подобен начин, мащабни пробиви, включващи чувствителни лични данни, като пробивът на ShinyHunters, засягащ Amazon One Medical, показват колко бързо повишеният достъп може да се превърне в масово излагане на данни, след като атакуващите са вътре в мрежата.
Последиците за поверителността от експлойт с администраторско ниво
От гледна точка на поверителността, уязвимост с администраторски привилегии е особено тревожна, тъй като премахва обичайните предпазни ограждения, които защитават личните данни на дадено устройство или в дадена мрежа. С пълен административен контрол атакуващият може да заобиколи ограниченията за достъп до файлове, да чете локално криптирани данни, защитени само с права на потребителско ниво, и да инсталира инструменти за наблюдение, които записват натиснати клавиши, идентификационни данни и активност на сърфиране. В корпоративна мрежа една компрометирана крайна точка с администраторски права може да се превърне в трамплин за достъп до споделени устройства, вътрешни бази данни и клиентски записи.
Финансовите и правните последици от този вид ескалация също не са абстрактни. Организации, които не успеят да овладеят проникване бързо, са понесли сериозни разходи, както показва откупът на Weil Gotshal след ransomware, при който атакуващите, получили достатъчен достъп, са успели да извлекат конфиденциални клиентски данни, преди да бъдат отправени искания за изнудване. Windows zero-day като Legacyhive е точно такъв инструмент, който може да осигури това ниво на достъп, ако попадне в неподходящи ръце, преди да има налична кръпка.
Какво означава това за вас
Ако сте обикновен потребител на Windows, няма място за паника. Legacyhive изисква атакуващият вече да има някаква форма на достъп до вашата система, преди да може да бъде използван, така че базисната киберхигиена все още е от огромно значение. Избягването на подозрителни изтегляния, вниманието с прикачени файлове към имейли и поддържането на останалия софтуер актуализиран намаляват шансовете атакуващият изобщо да получи тази първоначална опора.
За ИТ администратори и бизнеси това е по-спешен сигнал. Докато Microsoft не пусне официална кръпка, екипите по сигурност трябва да засилят наблюдението за необичайни промени на привилегии, да ограничат броя на акаунтите с постоянни администраторски права и да гарантират, че инструментите за откриване на заплахи на крайните точки са конфигурирани да сигнализират за опити за повишаване на привилегии. Сегментирането на мрежи, така че една компрометирана машина да не може лесно да достигне чувствителни системи, също е практична мярка за смекчаване, докато се чака постоянно решение.
Приложими изводи
Дръжте Windows Update активна и проверете за кръпка, адресираща Legacyhive, веднага щом Microsoft я издаде. Намалете броя на потребителските акаунти с локални администраторски права както на личните, така и на бизнес устройствата. Бизнесите трябва да прегледат сигналите от инструментите за откриване и реагиране на крайни точки (EDR) за опити за повишаване на привилегии през следващите седмици. Да останете бдителни за фишинг опити остава един от най-простите начини да предотвратите това атакуващите да получат първоначалния достъп, необходим, за да бъде опасен този Windows zero-day. Както при всяка незакърпена уязвимост, търпението, съчетано с проактивно укрепване, е най-добрата защита до пристигането на официално решение.




