Вражда, която непрекъснато създава некоригирани грешки в Windows
Дългогодишният спор между Microsoft и изследовател по сигурността, използващ псевдонима Nightmare Eclipse, достигна нов етап, и то не добър за потребителите на Windows. Малко след последния Patch Tuesday на Microsoft, изследователят публикува девети по ред експлойт от нулев ден, засягащ Windows, което означава, че вече е публично достъпен код за атака срещу уязвимост, която Microsoft все още не е отстранила. За всеки, който работи с Windows, подобен нулев ден за Windows е от значение, тъй като потенциално може да бъде използван от атакуващи, преди да съществува официална поправка.
Това, което прави този случай необичаен, не е наличието на единична уязвимост, а моделът. Това е деветият експлойт, който изследователят публикува в рамките на продължаваща конфронтация, което подсказва за срив в нормалния диалог между изследователите по сигурност и производителите, чиито продукти те тестват.
Как се изостри спорът с Microsoft
Според информацията за конфликта, Nightmare Eclipse изглежда смята, че Microsoft не е приела достатъчно сериозно докладите му за уязвимости чрез стандартните канали за разкриване на компанията. Вместо да продължи да чака процесът за реакция на сигурността на Microsoft да предприеме действия, изследователят е избрал да публикува публично код за доказателство на концепцията, като е насрочил това последно публикуване точно след редовния месечен цикъл на корекции на Microsoft.
Този подход се разминава с индустриалната норма на координирано разкриване, при която изследователят докладва грешка частно на производителя и се съгласява да не разкрива публично детайли, докато не бъде налична поправка. Когато това доверие се наруши, както изглежда е станало тук, резултатът е точно това, което се случва в момента: работещ експлойт код циркулира публично, преди Microsoft да е пуснала кръпка. Всяко ново публикуване от тази поредица увеличава натиска върху екипа по сигурност на Microsoft, като същевременно дава аванс на потенциални атакуващи.
Според съобщенията размяната на реплики е станала достатъчно напрегната, че да привлече внимание от цялата общност по сигурност, като основният въпрос е дали начинът, по който Microsoft е обработила докладите на изследователя, или липсата на задоволителен отговор, е отчасти това, което е довело нещата до този етап. Независимо кой е по-виновен, практическият резултат за обикновените потребители е един и същ: още една некоригирана уязвимост с публично достъпен експлойт код.
Защо многократното публикуване на zero-day е по-голям проблем от единичните уязвимости
Една-единствена некоригирана уязвимост вече е основателна причина за загриженост, но поредица от девет сочи към нещо по-структурно. Това подсказва, че какъвто и процес на проверка и приоритизиране да съществува между изследователите и екипа за реакция на сигурността на Microsoft, той не функционира гладко в този конкретен случай. За потребителите това означава, че машините с Windows могат да бъдат изложени на множество потенциални пътища за атака едновременно, вместо да се сблъскват с един проблем, който се решава преди да се появи следващият.
Това също така увеличава залозите за месечния ритъм на корекции на Microsoft. Patch Tuesday съществува, за да могат ИТ екипите и потребителите да планират актуализациите по предвидим график. Когато експлойти от нулев ден бъдат публикувани точно след този цикъл, защитниците остават да чакат седмици до следващия официален прозорец за поправка, освен ако Microsoft не реши да издаде извънредна кръпка извън графика. Точно този период на изчакване е времето, когато опортюнистичните атакуващи са склонни да действат най-бързо.
Какво означава това за вас
Ако използвате Windows, нищо от това не изисква паника, но призовава за бдителност. Експлойтите от нулев ден са най-опасни в интервала преди да съществува поправка, и точно този интервал е отворен в момента за този девети проблем. Най-ефективният отговор е същият, който винаги важи при активни ситуации с нулев ден: поддържайте автоматичните актуализации включени, за да получите поправката на Microsoft в момента, в който стане достъпна, и не отлагайте инсталирането на актуализации по сигурността, след като бъдат пуснати, дори това да означава рестартиране в неудобно време.
Също така си струва да запомните, че публикуваният код за експлойт от нулев ден не означава автоматично, че всеки потребител на Windows е обект на активна атака. Атакуващите все още се нуждаят от осъществим път, за да достигнат до уязвима система, поради което основната хигиена – внимателно боравене с неочаквани прикачени файлове към имейли и връзки, както и работа със система с минимално ненужно излагане в интернет – остава ценна дори срещу уязвимости от нулев ден.
Как да останете крачка напред в неразрешена ситуация
Този конфликт между Microsoft и Nightmare Eclipse като че ли не е приключил, и са възможни още разкрития, ако основното несъгласие не бъде разрешено. Засега практическият извод за потребителите на Windows е ясен: отнасяйте се към този нулев ден за Windows така, както бихте постъпили с всяка некоригирана и публично известна уязвимост. Проверете дали системата ви е настроена да инсталира актуализации автоматично, следете за официални указания от Microsoft или за извънредна кръпка и бъдете предпазливи с непознати връзки и файлове, докато не потвърдите, че поправката е инсталирана на устройството ви. Поддържането на актуални корекции остава най-надеждната защита, докато този спор продължава да се развива.




