Вградената антивирусна програма на Microsoft преживява труден период. Новоразкрит експлойт, наречен ShieldCrash, заобикаля най-скорошната корекция на Windows Defender и го прави на машини, които са напълно актуализирани. За инструмент за сигурност, на който милиони потребители на Windows разчитат по подразбиране, това не е малък проблем. Това също не е първият път, когато това се случва в скорошна памет, което прави тази zero-day уязвимост в Microsoft Defender заслужаваща внимание.

Модел на корекции, които не се задържат

Тази последна обхода не се появи от нищото. Тя следва поредица от разкрития, насочени към Windows Defender, включително уязвимост с висока степен на сериозност, наречена RoguePlanet, наричана още ShieldBreak в по-ранни репортажи, която сама по себе си успя да заобиколи предишна корекция. По същото време друга уязвимост, проследявана отделно и също наречена ShieldBreak, остави екипите по сигурност с никаква официална корекция и 14-дневен срок от CISA за защита на федералните системи.

В крайна сметка Microsoft пусна корекция за този проблем. ShieldCrash е това, което се случи след това: proof-of-concept, който заобикаля точно тази корекция, превръщайки това, което е трябвало да бъде затворена глава, отново в отворена. Моделът вече е достатъчно познат, за да бъде описан сам по себе си: открива се уязвимост, Microsoft я коригира и в рамките на относително кратък период нова техника побеждава корекцията.

Какво всъщност прави ShieldCrash

Основният проблем е лесен за обяснение дори без дълбоки технически подробности. Windows Defender трябва да открива и блокира злонамерена активност, преди тя да причини щети. Когато обхода като ShieldCrash работи дори на системи, които вече са инсталирали най-новата актуализация за сигурност, това означава, че защитният слой, на който повечето потребители на Windows разчитат, не може да се приема за работещ както е рекламиран, независимо колко актуална изглежда системата. Както е докладвано в по-ранно отразяване на експлойта ShieldCrash, уязвимостта специално е насочена към машини, които вече са инсталирали корекцията, предназначена да затвори предишната дупка, което я отличава от рутинно разкритие на уязвимост.

За ежедневните потребители техническите механизми имат по-малко значение от практичния резултат: напълно актуализирана Windows система не е автоматично напълно защитена. Тази разлика е лесно да се пренебрегне, когато Windows Update отчита всичко като актуално.

Последици за поверителността от счупена антивирусна програма

Тук историята излиза отвъд тесен технически бъг и навлиза в нещо, което засяга ежедневната поверителност. Антивирусните и инструментите за защита на крайни точки не са само за блокиране на вируси в старомодния смисъл. Defender заема привилегирована позиция в системата, сканирайки файлове, наблюдавайки процеси и действайки като последна линия на защита срещу зловреден софтуер, който краде идентификационни данни, записва натискания на клавиши или изнася лични файлове. Когато тази защита може да бъде заобиколена, рискът не е абстрактен. Информационните крадци, шпионският софтуер и инструментите за отдалечен достъп са точно видовете зловреден софтуер, който процъфтява, когато защитата на крайни точки се провали тихо, защото потребителят няма видим знак, че нещо не е наред.

Повтарящите се обходи също подкопават различен вид доверие: предположението, че инсталирането на актуализации е равносилно на безопасност. Това предположение е в основата на много ежедневно поведение за сигурност, от онлайн банкиране до съхраняване на чувствителни документи локално. Когато корекциите биват заобикаляни в рамките на седмици, това предположение трябва да бъде преразгледано, поне за всеки, който работи с чувствителни лични или финансови данни на Windows.

Какво означава това за вас

Ако разчитате на Windows Defender като единствена линия на защита, това е разумен момент за преоценка, не за паника. Zero-day разкрития като това обикновено изискват локален достъп или специфични условия за експлоатация, а Microsoft има история на реагиране, дори когато корекциите не винаги се задържат. По-големият извод е, че нито един инструмент за сигурност, колкото и добре интегриран в операционната ви система, не трябва да се третира като непогрешим.

Практични стъпки, които си струва да предприемете сега, включват поддържане на автоматичните актуализации включени, за да получавате корекции веднага щом бъдат пуснати, избягване на изтегляния от непроверени източници, докато този проблем не бъде решен, и обмисляне на допълнителни слоеве на защита, като например реномиран вторичен инструмент за сигурност или по-внимателни навици за сърфиране за чувствителни акаунти. Екипите за ИТ сигурност в предприятията по-специално трябва да следят отблизо съветите на Microsoft и да са готови бързо да прилагат последващи корекции, тъй като този модел предполага, че предстоят още актуализации.

Повтарящият се характер на тези обходи на Windows Defender е напомняне, че сигурността е многослойна, а не едноточкова. Оставането информиран за разкрития като ShieldCrash, прилагането на актуализации незабавно и нерazчитането на нито един инструмент като пълна предпазна мрежа са най-практичните начини да останете пред проблема, който засега Microsoft не е затворил напълно.