Nový Avast zero-day vstupuje do veřejného prostoru
Bezpečnostní výzkumník vystupující pod přezdívkou Chaotic Eclipse zveřejnil proof-of-concept kód pro údajnou zero-day zranitelnost v antiviru Avast, bezpečnostním softwaru vlastněném společností GenDigital. Exploit pojmenovaný PrettyPrague cílí na chybu umožňující eskalaci oprávnění v tomto antivirovém produktu. V současnosti není k dispozici žádná záplata a této zranitelnosti zatím nebylo přiřazeno číslo CVE.
Chyby umožňující eskalaci oprávnění jsou u bezpečnostního softwaru obzvláště znepokojivé, protože antivirové produkty obvykle běží se zvýšenými systémovými oprávněními, aby mohly skenovat soubory, monitorovat procesy a blokovat malware. Pokud chyba útočníkovi umožní eskalovat z omezeného uživatelského účtu na plný přístup na úrovni systému, může se samotný nástroj určený k ochraně zařízení stát cestou do jeho nitra.
Kdo je Chaotic Eclipse a proč na tomto vzorci záleží?
Není to poprvé, co Chaotic Eclipse vypustil do světa kód exploitu bez záplaty. Tentýž výzkumník dříve unikl Windows zero-day nazvaný Legacyhive, pro který Microsoft v době zveřejnění neměl připravenou opravu. Tento vzorec, tedy zveřejňování funkčních exploitů pro klíčový software dříve, než dodavatelé vydají záplatu, se jeví jako záměrná strategie, nikoli jako ojedinělý incident.
Motivace stojící za těmito zveřejněními je důležitá pro to, jak by měly reagovat organizace i jednotlivci. Na rozdíl od tradičního zodpovědného zveřejňování, kdy výzkumníci soukromě informují dodavatele a poskytnou jim čas na opravu problémů před zveřejněním podrobností, tento přístup uvádí funkční kód exploitu do oběhu okamžitě. To zkracuje okno, které obránci mají na reakci, a zvyšuje pravděpodobnost, že oportunističtí útočníci se pokusí kód zneužít dříve, než bude existovat oprava.
Sázky na soukromí a bezpečnost pro běžné uživatele
Antivirový software zaujímá v zařízení jedinečně důvěryhodné postavení. Má hluboký přehled o souborech, běžících procesech a systémové paměti, a právě proto je chyba umožňující eskalaci oprávnění v této vrstvě tak významná. Pokud exploit PrettyPrague funguje tak, jak je popsáno, útočník s nízkými oprávněními nebo malware již přítomný ve stroji by mohl tuto chybu potenciálně využít k získání plné kontroly nad systémem a obejít tak právě ty ochrany, které má Avast poskytovat.
Pro většinu domácích uživatelů reálné riziko do značné míry závisí na tom, zda útočník již má nějakou formu počátečního přístupu k zařízení, protože exploity pro eskalaci oprávnění obvykle tento opěrný bod vyžadují. V podnikovém prostředí nebo na sdílených počítačích, kde na stejném stroji existuje více účtů s různými úrovněmi oprávnění, však může být tento typ zranitelnosti obzvláště nebezpečný. Zlomyslný insider nebo kompromitovaný účet s nízkými oprávněními by mohl exploit použít ke skoku na přístup na úrovni správce a odhalit citlivé soubory, přihlašovací údaje a síťové prostředky.
Chybějící identifikátor CVE v této fázi je rovněž důležitý. Bez formálního záznamu o zranitelnosti mají bezpečnostní týmy obtížnější sledovat tento problém napříč skenery zranitelností a systémy pro správu záplat, což může zpomalit reakci organizace i poté, co GenDigital tuto chybu uzná a vyřeší.
Co to znamená pro vás
Pokud používáte antivir Avast, není třeba panikařit, ale stojí za to věnovat tomu pozornost. Tvrzení o zero-day zranitelnostech od nezávislých výzkumníků nejsou vždy potvrzena dodavatelem a podrobnosti se mohou vyvíjet, jak se objevují další informace. Nicméně vzorec předchozích zveřejnění od tohoto stejného výzkumníka, včetně exploitu Legacyhive zaměřeného na Windows, naznačuje, že tato tvrzení stojí za to brát vážně, nikoli je rovnou odmítat.
Nejdůležitější věcí, kterou můžete nyní udělat, je zůstat aktuální. Mějte zapnuté automatické aktualizace pro svůj operační systém i bezpečnostní software, aby se jakákoli záplata, kterou GenDigital vydá, aplikovala co nejdříve, jakmile bude k dispozici. Vyhněte se sami stahování nebo spouštění veřejně zveřejněného proof-of-concept kódu, a to i ze zvědavosti, protože jeho spuštění v neopraveném systému by mohlo vystavit váš vlastní stroj právě tomu riziku, na které toto zveřejnění upozorňuje.
Je to také vhodný okamžik pro revizi základní hygieny účtů. Vzhledem k tomu, že exploity pro eskalaci oprávnění obvykle vyžadují nějakou formu existujícího přístupu k zařízení, snižování počtu účtů s právy správce, používání silných a jedinečných hesel a vyhýbání se zbytečným instalacím softwaru to vše zmenšuje útočnou plochu, kterou by exploit, jako je tento, mohl zneužít.
Konkrétní doporučení
Zde je to, co dělat, zatímco se tato situace vyvíjí:
- Udržujte antivir Avast a Windows automaticky aktualizované, aby se jakákoli připravovaná záplata nainstalovala bez zpoždění.
- Nespouštějte ani netestujte veřejně vydaný PoC kód, a to ani pro výzkumné účely, na produkčním stroji.
- Omezte počet uživatelských účtů s právy správce na sdílených nebo rodinných počítačích.
- Sledujte oficiální prohlášení nebo poradenský bulletin k záplatě od GenDigital a po vydání jej neprodleně aplikujte.
- Pokud spravujete systémy v podnikovém prostředí, nahlaste toto tvrzení o zero-day svému IT nebo bezpečnostnímu týmu, aby mohlo být sledováno, i když zatím není přiřazeno formální CVE.
Zero-day zveřejnění, jako je toto, jsou připomínkou, že žádný jednotlivý kus softwaru, včetně antivirových nástrojů určených k vaší ochraně, není imunní vůči zranitelnostem. Zůstat opravený, minimalizovat zbytečná oprávnění a sledovat aktualizace od důvěryhodného bezpečnostního zpravodajství zůstávají nejspolehlivější obranou, dokud průmysl pracuje na opravě.




