Srpnové vydání Patch Tuesday od Microsoftu opravilo 421 zranitelností napříč produktovou řadou, ale jedna oprava vyčnívá nad ostatními. V tomto seznamu je pohřben aktivně zneužívaný zero-day v systému Windows, který útočníkovi s již existujícím přístupem k zařízení umožňuje zvýšit oprávnění na úroveň systému. Pokud jste odkládali aktualizace Windows, tento měsíc je čas přestat.

Co srpnový zero-day z Patch Tuesday skutečně dělá

Hlavní oprava v tomto měsíčním vydání se zaměřuje na chybu zvyšování oprávnění v systému Windows, kterou Microsoft potvrzuje jako zneužívanou v praxi. Jednoduše řečeno, chyby zvyšování oprávnění nepředají útočníkovi klíče od vašich předních dveří. Místo toho umožní někomu, kdo se už dovnitř dostal – přes phishingový odkaz, škodlivý soubor ke stažení nebo kompromitovaný účet – tiše se povýšit z omezeného uživatelského účtu na plnou kontrolu nad systémem (SYSTEM). Jakmile k tomu dojde, může vypnout bezpečnostní nástroje, nainstalovat perzistentní malware, číst nebo exfiltrovat soubory a proniknout hlouběji do sítě, aniž by potřeboval další cestu dovnitř.

Právě proto je tato oprava zero-day zvyšování oprávnění v systému Windows důležitá, i když nezíská tolik pozornosti jako chyby vzdáleného spuštění kódu. Je to druhý krok v řetězci útoku a často krok, který změní menší narušení v plné kompromitování systému.

Proč je zvyšování oprávnění problém soukromí, nejen bezpečnosti

Je snadné zařadit chyby zvyšování oprávnění pod „IT hygienu" a jít dál, ale sázky na ochranu soukromí jsou reálné. Jakmile útočník získá přístup na úrovni SYSTEM, může obejít oprávnění, která běžně chrání vaše uložená hesla, tokeny relací prohlížeče a lokálně uložené soubory. Taková úroveň přístupu je přesně to, co je potřeba k hromadnému shromažďování přihlašovacích údajů, tichému zaznamenávání stisků kláves nebo instalaci spywaru, který přežije běžnou kontrolu malware, protože běží se stejnou autoritou jako samotný Windows.

Toto je stejná kategorie chyb, která v uplynulém roce poháněla řadu vysoce profilovaných zero-day zranitelností ve Windows, včetně jedné spojené s rootkitem Lazarus, kde útočníci použili podobnou techniku zvyšování oprávnění k instalaci perzistentního malwaru na kompromitované systémy. Zvyšování oprávnění je málokdy okázalou částí útoku, ale často je částí, která rozhoduje o tom, zda narušení zůstane omezené, nebo se promění v plnou operaci na sběr dat.

Kdo je ohrožen a jak je exploit používán

Doporučení Microsoftu uvádí, že tato chyba je již zneužívána, což znamená, že nejde o teoretické riziko v výzkumné práci. Jakýkoli neopatchovaný počítač se systémem Windows, domácí i firemní, je potenciálním cílem, jakmile útočník získá jakýkoli počáteční přístup, ať už phishingovým e-mailem, stažením z napadené stránky nebo dříve kompromitovaným účtem.

Ani to se neděje izolovaně. Stejný cyklus Patch Tuesday, který opravil tento zero-day, přišel uprostřed širší vlny aktivního zneužívání jak koncových zařízení, tak síťové infrastruktury, včetně útoků na brány Cisco VPN ve stejném období. Útočníci zjevně pracují na obou koncích problému: pronikají do sítí přes hraniční zařízení, jako jsou brány VPN, a poté používají chyby zvyšování oprávnění, jako je tato, k upevnění své pozice uvnitř. Výzkumníci také udržují stálý tlak na vlastní obranu Windows pomocí nástrojů, jako je ShieldBreak, které demonstrují, jak rychle se mohou objevit nové techniky zvyšování oprávnění i po vydání opravy.

Co to znamená pro vás

Pro většinu běžných uživatelů riziko nespočívá v tom, že někdo bude cílit přímo na váš konkrétní počítač bez zjevného důvodu. Riziko spočívá v tom, že se tato chyba stane jedním článkem řetězce, který začíná něčím běžnějším – phishingovým e-mailem, škodlivou přílohou, kompromitovanou aplikací – a končí tím, že útočník získá mnohem větší kontrolu, než by mu počáteční přístup měl umožnit. Oprava uzavírá tento druhý krok, což je často nejlevnější a nejúčinnější opatření, které můžete udělat pro omezení škod z jinak rutinního bezpečnostního selhání.

Firmy a IT týmy by měly tuto aktualizaci brát se stejnou naléhavostí jako jakoukoli aktivně zneužívanou chybu a upřednostnit ji na všech koncových zařízeních, i když širší nasazení zbývajících 420 oprav zabere více času na plánování.

Jak nyní opravit a snížit riziko

Oprava je přímočará: co nejdříve nainstalujte aktualizace Windows z tohoto měsíce přes Windows Update nebo nástroj pro správu oprav vaší organizace. Pro chybu zvyšování oprávnění, jakmile je zneužita, neexistuje žádné smysluplné obejití, takže samotná oprava je primární obrana.

Zatímco čekáte na nasazení aktualizací napříč flotilou zařízení, základní hygiena stále hraje roli: omezte počet účtů s právy administrátora, udržujte ochranu koncových bodů aktivní a aktualizovanou a buďte opatrní s neočekávanými přílohami nebo odkazy, protože právě tak útočníci obvykle získávají počáteční přístup, který jim chyba, jako je tato, pomáhá rozšířit.

Tento měsíční patch pro zvyšování oprávnění zero-day ve Windows je připomínkou, že ne každá nebezpečná chyba musí být exotická, aby byla důležitá. Stačí, aby byla zneužívána – a tato už zneužívána je. Věnujte deset minut aktualizaci systému nyní, než později zjistíte, co útočník udělal s přístupem, který tato chyba umožňuje.