Vestavěný antivirus Microsoftu zažívá těžké období. Nově zveřejněný exploit s názvem ShieldCrash obchází nejnovější záplatu Windows Defenderu, a to na počítačích, které jsou plně aktuální. Pro bezpečnostní nástroj, na který se miliony uživatelů Windows spoléhají ve výchozím nastavení, to není malý problém. Není to také poprvé, co se něco takového v nedávné době stalo, a právě proto si tento zero-day útok na Microsoft Defender zaslouží pozornost.

Vzor záplat, které nevydrží

Tento nejnovější bypass se neobjevil z ničeho nic. Následuje sérii zveřejnění zaměřených na Windows Defender, včetně vysoce závažné zranitelnosti přezdívané RoguePlanet, označované také jako ShieldBreak v dřívějším zpravodajství, které se samotné dokázalo vyhnout předchozí opravě. Přibližně ve stejné době zanechala další zranitelnost sledovaná samostatně a rovněž nazvaná ShieldBreak bezpečnostní týmy bez oficiální záplaty a s 14denní lhůtou od CISA na zabezpečení federálních systémů.

Microsoft nakonec pro tento problém vydal opravu. ShieldCrash je to, co následovalo: proof-of-concept, který obchází právě tuto záplatu a mění to, co mělo být uzavřenou kapitolou, zpět na otevřenou. Vzor je nyní natolik známý, že se dá popsat samostatně: je nalezena zranitelnost, Microsoft ji opraví a v relativně krátkém časovém okně nová technika opravu překoná.

Co ShieldCrash vlastně dělá

Základní problém lze vysvětlit přímočaře i bez hlubokých technických detailů. Windows Defender má detekovat a blokovat škodlivou aktivitu dříve, než může napáchat škody. Když bypass, jako je ShieldCrash, funguje i na systémech, které již nainstalovaly nejnovější bezpečnostní aktualizaci, znamená to, že u ochranné vrstvy, na kterou se většina uživatelů Windows spoléhá, nelze předpokládat, že funguje tak, jak se tvrdí, bez ohledu na to, jak aktuální se systém zdá být. Jak je uvedeno v dřívějším zpravodajství o exploitu ShieldCrash, zranitelnost konkrétně cílí na počítače, které již nainstalovaly opravu určenou k uzavření předchozí díry, což ji odlišuje od rutinního zveřejnění zranitelnosti.

Pro běžné uživatele je technický mechanismus méně důležitý než praktický výsledek: plně aktualizovaný systém Windows není automaticky plně chráněný. Tento rozdíl lze snadno přehlédnout, když Windows Update hlásí, že je vše aktuální.

Dopady na soukromí při nefunkčním antiviru

Zde se příběh přesouvá za úzkou technickou chybu k něčemu, co se dotýká každodenního soukromí. Antiviry a nástroje pro ochranu koncových bodů nejde jen o blokování virů ve starém slova smyslu. Defender zaujímá v systému privilegované postavení, kontroluje soubory, monitoruje procesy a funguje jako poslední linie obrany proti malwaru, který krade přihlašovací údaje, zaznamenává stisky kláves nebo exfiltruje osobní soubory. Když lze tuto obranu obejít, riziko není abstraktní. Informační stealery, spyware a nástroje pro vzdálený přístup jsou přesně tím druhem malwaru, kterému se daří, když ochrana koncového bodu tiše selže, protože uživatel nemá žádný viditelný známek toho, že je něco špatně.

Opakované bypassy také narušují jiný druh důvěry: předpoklad, že instalace aktualizací znamená být v bezpečí. Tento předpoklad podpírá mnoho každodenního bezpečnostního chování, od internetového bankovnictví po ukládání citlivých dokumentů lokálně. Když jsou záplaty obcházeny v řádu týdnů, je třeba tento předpoklad přehodnotit, alespoň pro každého, kdo na Windows pracuje s citlivými osobními nebo finančními údaji.

Co to znamená pro vás

Pokud se spoléháte na Windows Defender jako na svou jedinou linii obrany, je to rozumný okamžik k přehodnocení, nikoli k panice. Zveřejnění zero-day zranitelností, jako je tato, obvykle vyžadují lokální přístup nebo specifické podmínky k zneužití a Microsoft má historii reakcí, i když opravy ne vždy vydržely. Větším poučením je, že žádný jednotlivý bezpečnostní nástroj, ať je do vašeho operačního systému integrován jakkoli dobře, by neměl být považován za neomylný.

Praktické kroky, které stojí za to nyní podniknout, zahrnují ponechání automatických aktualizací zapnutých, abyste obdrželi opravy co nejdříve po jejich vydání, vyhýbání se stahování z neověřených zdrojů, dokud tento problém není vyřešen, a zvážení dalších vrstev ochrany, jako je renomovaný sekundární bezpečnostní nástroj nebo opatrnější návyky při prohlížení pro citlivé účty. Zejména podnikové IT týmy by měly bedlivě sledovat bezpečnostní doporučení Microsoftu a být připraveny rychle aplikovat následné záplaty, protože tento vzor naznačuje, že může přijít více aktualizací.

Opakující se povaha těchto bypassů Windows Defenderu je připomínkou, že bezpečnost je vrstvená, nikoli jednobodová. Zůstat informován o zveřejněních, jako je ShieldCrash, včas aplikovat aktualizace a nespoléhat se na žádný jeden nástroj jako na úplnou bezpečnostní síť jsou nejpraktičtější způsoby, jak zůstat o krok napřed před problémem, který Microsoft prozatím zcela neuzavřel.