Две отделни уязвимости в Windows се появиха в рамките на една и съща седмица и изследователите по сигурността посочват и двете поради една и съща тревожна причина: успешното експлоатиране може да даде на атакуващите системни привилегии на засегнатите машини. Това е най-високото ниво на достъп, което Windows предлага, по-високо дори от стандартен администраторски акаунт, и е точно този вид опорна точка, която превръща рутинното проникване в пълно компрометиране.
Въпреки че подробностите за конкретните уязвимости остават ограничени, докато изследователите и Microsoft продължават разследването, самият модел заслужава внимание. Защитата срещу zero-day уязвимости в Windows вече не е просто отметка за ИТ отделите; тя е практически въпрос за всеки, който разчита на компютър с Windows за работа, банкиране или лична комуникация.
Какво позволяват новите zero-day уязвимости в Windows на атакуващите
Уязвимост от типа zero-day е слабост, която е открита, а в някои случаи и активно експлоатирана, преди производителят да е пуснал корекция. В този случай тази седмица в Windows се появиха два отделни проблема и двата имат обща черта: могат да бъдат използвани за повишаване на привилегиите на атакуващия до системно ниво.
Системните привилегии дават на даден процес почти неограничен контрол върху устройството. Това означава инсталиране на софтуер, промяна на настройките за сигурност, изключване на защити като антивирусни инструменти и четене или записване на файлове, които обикновено са забранени за обикновен потребителски акаунт. Атакуващ, който започне с ограничен достъп, например чрез злонамерен имейл прикачен файл или компрометирано приложение, може да използва уязвимост за повишаване на привилегии като тази, за да скочи от „дребна неприятност“ до „пълен контрол върху машината“.
Точно този вид уязвимост обикновено се появява на големи групи по време на месечните актуализации по сигурността на Microsoft. За контекст колко често излизат тези проблеми, собствените цикли на корекции на Microsoft напоследък са необичайно натоварени; рекордната юлска актуализация на компанията адресира 570 отделни уязвимости, включително две zero-day уязвимости, които вече са били експлоатирани в реални условия. Две нови уязвимости за една седмица се вписват в по-широката тенденция Windows да е изправен пред постоянен барабанен ритъм от сериозни проблеми със сигурността.
Защо системните привилегии имат по-голямо значение от самото криптиране
Изкушаващо е да мислим за VPN като за цялостен щит срещу хакерски опити, но инструментите за криптиране решават различен проблем от този, който създават тези уязвимости. VPN защитава данните при пренос и може да скрие IP адреса ви от любопитни погледи в мрежата. Той не прави нищо, за да спре уязвимост, която се намира в самата операционна система.
Ако атакуващият вече може да изпълнява код на устройството ви, било то чрез фишинг връзка, злонамерено изтегляне или неактуализирано приложение, уязвимостта за повишаване на привилегии е механизмът, който му позволява да поеме пълен контрол. Криптирането на трафика ви няма голямо значение, ако атакуващият вече владее машината, която изпраща този трафик. Затова сигурността на крайните точки, тоест защитите, вградени в и наслоени върху самата операционна система, заслужава също толкова внимание, колкото и инструментите на мрежово ниво.
От повишаване на привилегии до кражба на идентификационни данни и странично движение
След като атакуващият получи достъп на системно ниво, често започва истинската вреда. С това ниво на контрол той може да извлече съхранените идентификационни данни, да изключи софтуера за сигурност и да се придвижва странично в мрежата, като се представя за легитимни системни процеси. На домашен компютър това може да означава достъп до запазени пароли, банкови сесии и лични файлове. В корпоративна мрежа може да означава разликата между ограничен инцидент и пълномащабно нарушение.
Това е и механизмът, който подхранва голяма част от днешната активност с ransomware. Заплашващите участници все повече разчитат на уязвимости за повишаване на привилегии, за да установят постоянен достъп, преди да разположат криптиращи payload-и в цялата мрежа. Възходът на изпипаните операции тип ransomware-като-услуга, като наскоро стартиралата рансъмуер платформа Eclipse, показва колко бързо една техническа уязвимост може да бъде опакована в повтарящ се престъпен бизнес модел, след като се докаже като ефективна.
Какво означава това за вас
Ако използвате Windows, тези уязвимости са напомняне, че актуализирането не е незадължителна поддръжка, а основна част от вашата позиция по сигурност. Уязвимостите zero-day по дефиниция не могат да бъдат предотвратени само чрез поведението на потребителя, тъй като уязвимостта съществува, преди някой да знае, че трябва да се пази от нея. Но след като бъде пусната корекция, прозорецът на риск се стеснява бързо за всеки, който я приложи навреме.
Практическият отговор е ясен, дори и да е лесно да го отложите: поддържайте Windows Update включен и го проверявайте ръчно, вместо да чакате автоматично известие, тъй като критичните корекции за уязвимости за повишаване на привилегии често излизат извън нормалния месечен цикъл, когато се експлоатират активно. Комбинирайте това с надежден инструмент за сигурност на крайните точки, избягвайте да стартирате непознати изпълними файлове с повишени привилегии и бъдете внимателни с имейл прикачените файлове и връзките, тъй като те остават най-честата входна точка, която предхожда експлоатирането на уязвимост за повишаване на привилегии.
Практически изводи
Проверете състоянието на Windows Update още днес, вместо да приемате, че е актуално. Прегледайте последните отразявания на Patch Tuesday, за да разберете мащаба на уязвимостите, които Microsoft адресира, тъй като това поставя тези две нови уязвимости в контекст. Не третирайте VPN като заместител на защитата на крайните точки; двете служат за различни цели и имат значение. Накрая, бъдете нащрек за необичайна активност в акаунта или неочаквано поведение на софтуера, тъй като експлоатирането на уязвимости за повишаване на привилегии често служи като първи ход в много по-голяма верига от атаки. Защитата срещу zero-day уязвимости в Windows в крайна сметка се свежда до последователни навици за актуализиране и многослойна защита, а не до един-единствен инструмент.

, още един знак, че нападателите активно работят срещу платформите на Apple.
## Защо VPN няма да спре този вид атака
VPN криптира трафика между устройството ви и VPN сървъра и маскира IP адреса ви от сайтовете, които посещавате. Това е полезно за поверителност в публични Wi-Fi мрежи и за ограничаване на това, което доставчикът на мрежата ви може да види. То не променя какво се случва, след като злонамерен файл достигне устройството ви.
В сценарий с нулево кликване полезният товар на атаката се доставя чрез приложение или услуга, които вече работят на телефона ви. VPN тунелът просто пренася данните до устройството и уязвимият компонент ги обработва както обикновено. VPN не е скенер за съдържание и не поправя недостатъци в операционната система.
Това не прави VPN безсмислени. Те адресират различен набор от рискове, като подслушване на мрежата и проследяване по IP. Но те не са защита срещу уязвимост в операционната система. Единствената истинска поправка за грешка като тази е корекцията на доставчика, плюс намаляване на излагането на устройството, където е възможно.
## Какво означава това за вас
За повечето хора вероятността да бъдат лично прицелени от оператор на шпионски софтуер е ниска. Репортажът за този недостатък описва целенасочени атаки, а не масови кампании. Но корекцията е безплатна и прозорецът на излагане е времето между пускането на поправката и нейното инсталиране. Нападателите могат да изучават корекциите, за да разберат какво е било поправено, така че отлагането на актуализация дава ненужно пространство.
Този свиващ се прозорец е по-широка тема. Нашето отразяване на [заповедта на CISA за корекция в рамките на 3 дни](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) показва колко малко време имат организациите сега, за да реагират на критични недостатъци. Физическите лица са изправени пред същия натиск, само с по-малко ресурси.
Ако сте журналист, активист, адвокат, ръководител или някой друг, който би могъл правдоподобно да привлече добре финансиран противник, отнесете се към това по-сериозно, отколкото средният потребител трябва.
## Какво трябва да направят потребителите на iPhone и iPad сега
- **Актуализирайте незабавно.** Отворете Settings, след това General, след това Software Update и инсталирайте най-новата версия на iOS или iPadOS. Включете автоматичните актуализации, така че бъдещите поправки да пристигат без забавяне.
- **Включете Lockdown Mode, ако сте изложени на повишен риск.** Apple създаде този опционален режим за хора, които може да се сблъскат с целенасочени цифрови заплахи. Той ограничава определени функции и повърхност за атака и идва с компромиси във функционалността.
- **Рестартирайте устройството си периодично.** Това не е лек, но може да наруши някои непреходни компрометирания.
- **Актуализирайте всяко устройство на Apple, което притежавате.** CoreGraphics се използва както на iOS, така и на macOS, така че проверете и вашия Mac и iPad.
- **Продължавайте да използвате VPN за това, което прави добре,** но не разчитайте на него да ви защити срещу недостатъци в операционната система.
## Долната линия
Уязвимостта в CoreGraphics на iOS с нулево кликване е ясен пример за заплаха, която нито един VPN, блокер на реклами или внимателен навик за сърфиране не може да спре. Корекцията е защитата, която работи. Инсталирайте най-новата актуализация на iOS или iPadOS сега, включете Lockdown Mode, ако профилът ви ви поставя на по-висок риск, и прочетете свързаното ни отразяване за активна zero-day експлоатация и свиващи се прозорци за корекции, за да разберете защо скоростта има значение.](/api/img?p=articles%2F7811%2Fimage-0.jpg&w=640)


