Две отделни уязвимости в Windows се появиха в рамките на една и съща седмица и изследователите по сигурността посочват и двете поради една и съща тревожна причина: успешното експлоатиране може да даде на атакуващите системни привилегии на засегнатите машини. Това е най-високото ниво на достъп, което Windows предлага, по-високо дори от стандартен администраторски акаунт, и е точно този вид опорна точка, която превръща рутинното проникване в пълно компрометиране.

Въпреки че подробностите за конкретните уязвимости остават ограничени, докато изследователите и Microsoft продължават разследването, самият модел заслужава внимание. Защитата срещу zero-day уязвимости в Windows вече не е просто отметка за ИТ отделите; тя е практически въпрос за всеки, който разчита на компютър с Windows за работа, банкиране или лична комуникация.

Какво позволяват новите zero-day уязвимости в Windows на атакуващите

Уязвимост от типа zero-day е слабост, която е открита, а в някои случаи и активно експлоатирана, преди производителят да е пуснал корекция. В този случай тази седмица в Windows се появиха два отделни проблема и двата имат обща черта: могат да бъдат използвани за повишаване на привилегиите на атакуващия до системно ниво.

Системните привилегии дават на даден процес почти неограничен контрол върху устройството. Това означава инсталиране на софтуер, промяна на настройките за сигурност, изключване на защити като антивирусни инструменти и четене или записване на файлове, които обикновено са забранени за обикновен потребителски акаунт. Атакуващ, който започне с ограничен достъп, например чрез злонамерен имейл прикачен файл или компрометирано приложение, може да използва уязвимост за повишаване на привилегии като тази, за да скочи от „дребна неприятност“ до „пълен контрол върху машината“.

Точно този вид уязвимост обикновено се появява на големи групи по време на месечните актуализации по сигурността на Microsoft. За контекст колко често излизат тези проблеми, собствените цикли на корекции на Microsoft напоследък са необичайно натоварени; рекордната юлска актуализация на компанията адресира 570 отделни уязвимости, включително две zero-day уязвимости, които вече са били експлоатирани в реални условия. Две нови уязвимости за една седмица се вписват в по-широката тенденция Windows да е изправен пред постоянен барабанен ритъм от сериозни проблеми със сигурността.

Защо системните привилегии имат по-голямо значение от самото криптиране

Изкушаващо е да мислим за VPN като за цялостен щит срещу хакерски опити, но инструментите за криптиране решават различен проблем от този, който създават тези уязвимости. VPN защитава данните при пренос и може да скрие IP адреса ви от любопитни погледи в мрежата. Той не прави нищо, за да спре уязвимост, която се намира в самата операционна система.

Ако атакуващият вече може да изпълнява код на устройството ви, било то чрез фишинг връзка, злонамерено изтегляне или неактуализирано приложение, уязвимостта за повишаване на привилегии е механизмът, който му позволява да поеме пълен контрол. Криптирането на трафика ви няма голямо значение, ако атакуващият вече владее машината, която изпраща този трафик. Затова сигурността на крайните точки, тоест защитите, вградени в и наслоени върху самата операционна система, заслужава също толкова внимание, колкото и инструментите на мрежово ниво.

От повишаване на привилегии до кражба на идентификационни данни и странично движение

След като атакуващият получи достъп на системно ниво, често започва истинската вреда. С това ниво на контрол той може да извлече съхранените идентификационни данни, да изключи софтуера за сигурност и да се придвижва странично в мрежата, като се представя за легитимни системни процеси. На домашен компютър това може да означава достъп до запазени пароли, банкови сесии и лични файлове. В корпоративна мрежа може да означава разликата между ограничен инцидент и пълномащабно нарушение.

Това е и механизмът, който подхранва голяма част от днешната активност с ransomware. Заплашващите участници все повече разчитат на уязвимости за повишаване на привилегии, за да установят постоянен достъп, преди да разположат криптиращи payload-и в цялата мрежа. Възходът на изпипаните операции тип ransomware-като-услуга, като наскоро стартиралата рансъмуер платформа Eclipse, показва колко бързо една техническа уязвимост може да бъде опакована в повтарящ се престъпен бизнес модел, след като се докаже като ефективна.

Какво означава това за вас

Ако използвате Windows, тези уязвимости са напомняне, че актуализирането не е незадължителна поддръжка, а основна част от вашата позиция по сигурност. Уязвимостите zero-day по дефиниция не могат да бъдат предотвратени само чрез поведението на потребителя, тъй като уязвимостта съществува, преди някой да знае, че трябва да се пази от нея. Но след като бъде пусната корекция, прозорецът на риск се стеснява бързо за всеки, който я приложи навреме.

Практическият отговор е ясен, дори и да е лесно да го отложите: поддържайте Windows Update включен и го проверявайте ръчно, вместо да чакате автоматично известие, тъй като критичните корекции за уязвимости за повишаване на привилегии често излизат извън нормалния месечен цикъл, когато се експлоатират активно. Комбинирайте това с надежден инструмент за сигурност на крайните точки, избягвайте да стартирате непознати изпълними файлове с повишени привилегии и бъдете внимателни с имейл прикачените файлове и връзките, тъй като те остават най-честата входна точка, която предхожда експлоатирането на уязвимост за повишаване на привилегии.

Практически изводи

Проверете състоянието на Windows Update още днес, вместо да приемате, че е актуално. Прегледайте последните отразявания на Patch Tuesday, за да разберете мащаба на уязвимостите, които Microsoft адресира, тъй като това поставя тези две нови уязвимости в контекст. Не третирайте VPN като заместител на защитата на крайните точки; двете служат за различни цели и имат значение. Накрая, бъдете нащрек за необичайна активност в акаунта или неочаквано поведение на софтуера, тъй като експлоатирането на уязвимости за повишаване на привилегии често служи като първи ход в много по-голяма верига от атаки. Защитата срещу zero-day уязвимости в Windows в крайна сметка се свежда до последователни навици за актуализиране и многослойна защита, а не до един-единствен инструмент.