Microsofts August Patch Tuesday-udgivelse adresserede 421 sårbarheder på tværs af deres produktsortiment, men én rettelse skiller sig ud fra resten. Begravet i den liste er en aktivt udnyttet Windows-nul-dages-sårbarhed, der lader en angriber, som allerede har fodfæste på en maskine, udvide deres adgang til systemniveau-privilegier. Hvis du har udskudt dine Windows-opdateringer, er dette måneden til at stoppe.
Hvad Augusts Patch Tuesday-nul-dages-sårbarhed faktisk gør
Den førende rettelse i denne måneds udrulning adresserer en Windows-sårbarhed med privilegieudvidelse, som Microsoft bekræfter bliver udnyttet i naturen. I klare vendinger giver privilegieudvidelsesfejl ikke en angriber nøglerne til din hoveddør. I stedet lader de en, der allerede er sluppet ind, gennem et phishing-link, en ondsindet download eller en kompromitteret konto, stille og roligt forfremme sig selv fra en begrænset brugerkonto til fuld SYSTEM-kontrol. Når det sker, kan de deaktivere sikkerhedsværktøjer, installere vedvarende malware, læse eller eksfiltrere filer og bevæge sig dybere ind i et netværk uden at have brug for en anden vej ind.
Det er derfor, denne Windows-nul-dages-sårbarhedsrettelse med privilegieudvidelse er vigtig, selvom den ikke får overskrifter på samme måde som en fejl med ekstern kodeudførelse. Det er andet trin i en angrebskæde, og ofte det trin, der forvandler et mindre indbrud til et fuldt kompromis.
Hvorfor privilegieudvidelse er et privatlivsproblem, ikke bare et sikkerhedsproblem
Det er nemt at arkivere privilegieudvidelsesfejl under "IT-hygiejne" og gå videre, men indsatsen for privatlivets fred er reel. Når en angriber har SYSTEM-niveau-adgang, kan de omgå de tilladelser, der normalt beskytter dine gemte adgangskoder, browsersessionstokens og lokalt lagrede filer. Det adgangsniveau er præcis det, der er nødvendigt for at høste legitimationsoplysninger i stor skala, stille logge tastetryk eller plante spyware, der overlever en simpel malware-scanning, fordi den kører med samme autoritet som Windows selv.
Dette er samme kategori af fejl, der har drevet en række højtprofilerede Windows-nul-dages-sårbarheder over det seneste år, inklusive én knyttet til Lazarus-rootkittet, hvor angribere brugte en lignende udvidelsesteknik til at plante vedvarende malware på kompromitterede systemer. Privilegieudvidelse er sjældent den iøjnefaldende del af et angreb, men det er ofte den del, der afgør, om et brud forbliver begrænset eller bliver til en fuld datahøstoperation.
Hvem er i risiko, og hvordan udnyttelsen bliver brugt
Microsofts advisory bemærker, at denne fejl allerede bliver udnyttet, hvilket betyder, at det ikke er en teoretisk risiko, der ligger i en forskningsartikel. Enhver upatchet Windows-maskine, hjemme eller virksomhed, er et potentielt mål, når først en angriber har en hvilken som helst indledende adgang, uanset om det er gennem en phishing-e-mail, en drive-by-download eller en tidligere kompromitteret konto.
Dette sker heller ikke isoleret. Den samme Patch Tuesday-cyklus, der rettede denne nul-dages-sårbarhed, kom midt i en bredere bølge af aktiv udnyttelse mod både slutpunkter og netværksinfrastruktur, inklusive Cisco VPN-gateways under angreb omkring samme periode. Angribere arbejder tydeligvis i begge ender af problemet: at bryde ind i netværk gennem kant-enheder som VPN-gateways og derefter bruge privilegieudvidelsesfejl som denne til at grave sig ned, når de først er indenfor. Forskere har også fastholdt et stabilt pres på Windows' egne forsvarsværker, med værktøjer som ShieldBreak, der demonstrerer, hvor hurtigt nye privilegieudvidelsesteknikker kan dukke op, selv efter en rettelse er udsendt.
Hvad dette betyder for dig
For de fleste almindelige brugere er risikoen ikke, at nogen vil målrette din specifikke pc ud af det blå. Risikoen er, at denne fejl bliver et led i en kæde, der starter med noget mere almindeligt, en phishing-e-mail, en ondsindet vedhæftet fil, en kompromitteret app, og ender med, at en angriber får langt mere kontrol, end det indledende fodfæste burde have tilladt. Patching lukker det andet trin, hvilket ofte er den billigste og mest effektive ting, du kan gøre for at begrænse skade fra et ellers rutinemæssigt sikkerhedshul.
Virksomheder og IT-teams bør behandle denne opdatering med samme hastende karakter som enhver aktivt udnyttet fejl, prioritere den på tværs af slutpunkter, selvom bredere udrulning af de andre 420 rettelser tager længere tid at planlægge.
Sådan patcher du nu og reducerer eksponering
Rettelsen er ligetil: Installer denne måneds Windows-opdateringer gennem Windows Update eller dit organisations patch-administrationsværktøj så hurtigt som muligt. Der er ingen meningsfuld løsning for en privilegieudvidelsesfejl, når den først er udnyttet, så selve rettelsen er den primære forsvarslinje.
Mens du venter på, at opdateringer rulles ud på tværs af en flåde af maskiner, betyder grundlæggende hygiejne stadig noget: Begræns antallet af konti med administratorrettigheder, hold slutpunktsbeskyttelse aktiv og opdateret, og vær forsigtig med uventede vedhæftede filer eller links, da det er sådan, angribere typisk får det indledende fodfæste, som en fejl som denne hjælper dem med at udvide.
Denne måneds Windows-nul-dages-sårbarhedsrettelse med privilegieudvidelse er en påmindelse om, at ikke enhver farlig fejl behøver at være eksotisk for at betyde noget. Den skal bare udnyttes, og denne er allerede. Tag de ti minutter til at opdatere dit system nu snarere end at finde ud af senere, hvad en angriber gjorde med den adgang, denne fejl giver.




