En ny Avast Zero-Day er blevet offentligt tilgængelig
En sikkerhedsforsker, der opererer under navnet Chaotic Eclipse, har offentliggjort proof-of-concept-kode til en påstået zero-day-sårbarhed i Avast Antivirus, sikkerhedssoftwaren ejet af GenDigital. Exploiten, der bærer navnet PrettyPrague, retter sig mod en privilege-escalation-fejl i antivirusproduktet. Der findes i øjeblikket ingen patch, og der er endnu ikke tildelt et CVE-nummer til sårbarheden på tidspunktet for denne artikel.
Privilege-escalation-fejl er særligt bekymrende i sikkerhedssoftware, fordi antivirusprodukter typisk kører med forhøjede systemtilladelser for at scanne filer, overvåge processer og blokere malware. Hvis en fejl gør det muligt for en angriber at eskalere fra en begrænset brugerkonto til fuld systemadgang, kan selve det værktøj, der er designet til at beskytte en enhed, blive en vej ind i den.
Hvem er Chaotic Eclipse, og hvorfor betyder dette mønster noget?
Det er ikke første gang, Chaotic Eclipse har frigivet uafhjulpet exploit-kode til offentligheden. Den samme forsker lækkede tidligere en Windows zero-day kaldet Legacyhive, som Microsoft ikke havde en rettelse klar til på offentliggørelsestidspunktet. Dette mønster, at offentliggøre fungerende exploits til større software, før producenterne har udsendt en patch, ser ud til at være en bevidst strategi snarere end en isoleret hændelse.
Motivationen bag disse udgivelser er vigtig for, hvordan organisationer og enkeltpersoner bør reagere. I modsætning til traditionel ansvarlig offentliggørelse, hvor forskere privat underretter producenter og giver dem tid til at løse problemerne, før detaljerne offentliggøres, bringer denne tilgang fungerende exploit-kode i omløb med det samme. Det forkorter det tidsrum, forsvarere har til at reagere, og øger sandsynligheden for, at opportunistiske angribere vil forsøge at våbengøre koden, før en rettelse findes.
Privatlivs- og sikkerhedsindsatsen for almindelige brugere
Antivirussoftware indtager en unikt betroet position på en enhed. Den har dyb indsigt i filer, kørende processer og systemhukommelse, hvilket netop er grunden til, at en privilege-escalation-fejl i det lag er så betydningsfuld. Hvis PrettyPrague-exploiten fungerer som beskrevet, kan en angriber med lave privilegier eller malware, der allerede er til stede på en maskine, potentielt udnytte fejlen til at opnå fuld systemkontrol og dermed omgå netop de beskyttelser, Avast skulle levere.
For de fleste hjemmebrugere afhænger den realistiske risiko i høj grad af, hvorvidt en angriber allerede har en form for indledende adgang til en enhed, da privilege-escalation-exploits typisk kræver det fodfæste til at begynde med. I virksomheds- eller delte computermiljøer, hvor flere konti med forskellige tilladelsesniveauer findes på samme maskine, kan denne type sårbarhed dog være særligt farlig. En ondsindet insider eller en kompromitteret konto med lave privilegier kan bruge exploiten til at hoppe til administratorniveau og dermed eksponere følsomme filer, legitimationsoplysninger og netværksressourcer.
Manglen på en CVE-identifikator på nuværende tidspunkt er også vigtig. Uden en formel sårbarhedspostering har sikkerhedsteams sværere ved at spore problemet på tværs af sårbarhedsscannere og patch-styringssystemer, hvilket kan forsinke organisationers respons, selv efter GenDigital anerkender og adresserer fejlen.
Hvad dette betyder for dig
Hvis du bruger Avast Antivirus, er der ingen grund til at gå i panik, men det er værd at være opmærksom. Zero-day-påstande fra uafhængige forskere bekræftes ikke altid af producenten, og detaljer kan udvikle sig, efterhånden som mere information kommer frem. Når det er sagt, tyder mønsteret med tidligere offentliggørelser fra denne samme forsker, herunder den Windows-fokuserede Legacyhive-exploit, på, at disse påstande er værd at tage alvorligt snarere end at afvise blankt.
Det vigtigste, du kan gøre lige nu, er at holde dig opdateret. Hold automatiske opdateringer aktiveret for både dit operativsystem og din sikkerhedssoftware, så enhver patch, GenDigital udsender, anvendes, så snart den bliver tilgængelig. Undgå at downloade eller køre den offentligt offentliggjorte proof-of-concept-kode selv, selv af nysgerrighed, da det på et uafhjulpet system kan udsætte din egen maskine for netop den risiko, som offentliggørelsen fremhæver.
Det er også et godt tidspunkt at gennemgå grundlæggende kontohygiejne. Da privilege-escalation-exploits typisk kræver en eller anden form for eksisterende adgang til en enhed, reducerer færre konti med administratorrettigheder, brug af stærke og unikke adgangskoder og undgåelse af unødvendige softwareinstallationer alle det angrebsareal, som en exploit som denne kan udnytte.
Handlingsorienterede punkter
Her er, hvad du kan gøre, mens situationen udvikler sig:
- Hold Avast Antivirus og Windows automatisk opdateret, så enhver kommende patch installeres uden forsinkelse.
- Undlad at køre eller teste den offentligt frigivne PoC-kode, selv til forskningsformål, på en produktionsmaskine.
- Begræns antallet af brugerkonti med administratorrettigheder på delte computere eller familiecomputere.
- Hold øje med en officiel erklæring eller patch-meddelelse fra GenDigital, og anvend den hurtigt, når den udgives.
- Hvis du administrerer systemer i et virksomhedsmiljø, skal du gøre dit IT- eller sikkerhedsteam opmærksom på denne zero-day-påstand, så den kan spores, selv uden et formelt CVE tildelt endnu.
Zero-day-offentliggørelser som denne er en påmindelse om, at ingen enkelt software, herunder de antivirusværktøjer, der skal beskytte dig, er immun over for sårbarheder. At forblive patchet, minimere unødvendige privilegier og følge opdateringer fra troværdig sikkerhedsrapportering forbliver de mest pålidelige forsvar, mens branchen arbejder hen imod en løsning.




