Η κυκλοφορία του Patch Tuesday του Αυγούστου από τη Microsoft αντιμετώπισε 421 ευπάθειες σε όλη τη γκάμα προϊόντων της, αλλά μία διόρθωση ξεχωρίζει από τις υπόλοιπες. Θαμμένη σε αυτή τη λίστα βρίσκεται ένα ενεργά εκμεταλλευόμενο zero-day των Windows που επιτρέπει σε έναν εισβολέα που έχει ήδη αποκτήσει πρόσβαση σε μια μηχανή να αυξήσει τα προνόμιά του σε επίπεδο πρόσβασης συστήματος. Αν αναβάλλατε τις ενημερώσεις των Windows σας, αυτός είναι ο μήνας να σταματήσετε.
Τι Κάνει Πραγματικά το Zero-Day του Patch Tuesday του Αυγούστου
Η κύρια διόρθωση σε αυτή τη μηνιαία κυκλοφορία στοχεύει μια ευπάθεια αύξησης προνομίων στα Windows που η Microsoft επιβεβαιώνει ότι εκμεταλλεύεται ενεργά στην άγρια φύση. Με απλά λόγια, τα σφάλματα αύξησης προνομίων δεν δίνουν στον εισβολέα τα κλειδιά της εξώπορτάς σας. Αντίθετα, επιτρέπουν σε κάποιον που έχει ήδη μπει μέσα, μέσω ενός συνδέσμου phishing, μιας κακόβουλης λήψης ή ενός παραβιασμένου λογαριασμού, να προαχθεί αθόρυβα από έναν περιορισμένο λογαριασμό χρήστη σε πλήρη έλεγχο SYSTEM. Μόλις συμβεί αυτό, μπορούν να απενεργοποιήσουν εργαλεία ασφαλείας, να εγκαταστήσουν επίμονο κακόβουλο λογισμικό, να διαβάσουν ή να εξάγουν αρχεία και να προχωρήσουν βαθύτερα σε ένα δίκτυο χωρίς να χρειαστούν άλλο τρόπο εισόδου.
Γι' αυτό είναι σημαντική αυτή η ενημέρωση για το zero-day αύξησης προνομίων στα Windows, ακόμα κι αν δεν κλέβει τα φώτα της δημοσιότητας όπως ένα σφάλμα απομακρυσμένης εκτέλεσης κώδικα. Είναι το δεύτερο βήμα σε μια αλυσίδα επίθεσης και συχνά το βήμα που μετατρέπει μια μικρή παραβίαση σε πλήρη κατάληψη.
Γιατί η Αύξηση Προνομίων είναι Πρόβλημα Ιδιωτικότητας, Όχι Μόνο Ασφάλειας
Είναι εύκολο να κατατάξετε τα σφάλματα αύξησης προνομίων στην «υγιεινή πληροφορικής» και να προχωρήσετε, αλλά τα διακυβεύματα για την ιδιωτικότητα είναι πραγματικά. Μόλις ένας εισβολέας αποκτήσει πρόσβαση σε επίπεδο SYSTEM, μπορεί να παρακάμψει τα δικαιώματα που προστατεύουν κανονικά τους αποθηκευμένους κωδικούς σας, τα κουπόνια περιόδου σύνδεσης του προγράμματος περιήγησης και τα τοπικά αποθηκευμένα αρχεία σας. Αυτό το επίπεδο πρόσβασης είναι ακριβώς αυτό που χρειάζεται για τη μαζική συλλογή διαπιστευτηρίων, την αθόρυβη καταγραφή πληκτρολογήσεων ή την εγκατάσταση κατασκοπευτικού λογισμικού που επιβιώνει από έναν απλό έλεγχο κακόβουλου λογισμικού επειδή εκτελείται με την ίδια εξουσία με τα ίδια τα Windows.
Αυτή είναι η ίδια κατηγορία σφαλμάτων που έχει τροφοδοτήσει μια σειρά από υψηλού προφίλ zero-day των Windows τον τελευταίο χρόνο, συμπεριλαμβανομένου ενός που συνδέεται με το rootkit Lazarus, όπου οι εισβολείς χρησιμοποίησαν παρόμοια τεχνική αύξησης για να εγκαταστήσουν επίμονο κακόβουλο λογισμικό σε παραβιασμένα συστήματα. Η αύξηση προνομίων σπάνια είναι το εντυπωσιακό μέρος μιας επίθεσης, αλλά συχνά είναι το μέρος που καθορίζει αν μια παραβίαση παραμένει περιορισμένη ή μετατρέπεται σε πλήρη επιχείρηση συλλογής δεδομένων.
Ποιος Κινδυνεύει και Πώς Χρησιμοποιείται το Exploit
Η ανακοίνωση της Microsoft σημειώνει ότι αυτό το σφάλμα ήδη εκμεταλλεύεται, που σημαίνει ότι δεν είναι ένας θεωρητικός κίνδυνος που βρίσκεται σε μια ερευνητική εργασία. Κάθε μη ενημερωμένη μηχανή Windows, οικιακή ή επαγγελματική, είναι πιθανός στόχος μόλις ένας εισβολέας έχει οποιαδήποτε αρχική πρόσβαση, είτε μέσω email phishing, είτε μέσω λήψης από ιστότοπο, είτε μέσω προηγουμένως παραβιασμένου λογαριασμού.
Αυτό δεν συμβαίνει μεμονωμένα. Ο ίδιος κύκλος Patch Tuesday που διόρθωσε αυτό το zero-day έφτασε εν μέσω ενός ευρύτερου κύματος ενεργής εκμετάλλευσης τόσο σε τερματικά σημεία όσο και σε υποδομές δικτύου, συμπεριλαμβανομένων των πυλών VPN της Cisco υπό επίθεση την ίδια περίοδο. Οι εισβολείς εργάζονται σαφώς και στα δύο άκρα του προβλήματος: εισβάλλουν σε δίκτυα μέσω συσκευών άκρου όπως οι πύλες VPN και στη συνέχεια χρησιμοποιούν σφάλματα αύξησης προνομίων όπως αυτό για να εδραιωθούν μόλις μπουν μέσα. Οι ερευνητές έχουν επίσης διατηρήσει σταθερή πίεση στις άμυνες των ίδιων των Windows, με εργαλεία όπως το ShieldBreak να δείχνουν πόσο γρήγορα μπορούν να εμφανιστούν νέες τεχνικές αύξησης προνομίων ακόμα και μετά τη διάθεση μιας ενημέρωσης.
Τι Σημαίνει Αυτό για Εσάς
Για τους περισσότερους καθημερινούς χρήστες, ο κίνδυνος δεν είναι ότι κάποιος θα στοχεύσει τον συγκεκριμένο υπολογιστή σας από το πουθενά. Ο κίνδυνος είναι ότι αυτό το σφάλμα γίνεται ένας κρίκος σε μια αλυσίδα που ξεκινά με κάτι πιο συνηθισμένο, ένα email phishing, ένα κακόβουλο συνημμένο, μια παραβιασμένη εφαρμογή, και καταλήγει με έναν εισβολέα να αποκτά πολύ μεγαλύτερο έλεγχο από ό,τι θα έπρεπε να επιτρέπει αυτή η αρχική πρόσβαση. Η ενημέρωση κλείνει αυτό το δεύτερο βήμα, που είναι συχνά το φθηνότερο και πιο αποτελεσματικό πράγμα που μπορείτε να κάνετε για να περιορίσετε τη ζημιά από μια κατά τα άλλα συνηθισμένη αμέλεια ασφαλείας.
Οι επιχειρήσεις και τα τμήματα πληροφορικής θα πρέπει να αντιμετωπίσουν αυτή την ενημέρωση με την ίδια επείγουσα προτεραιότητα με οποιοδήποτε ενεργά εκμεταλλευόμενο σφάλμα, δίνοντάς της προτεραιότητα σε όλα τα τερματικά σημεία ακόμα κι αν η ευρύτερη διάθεση των άλλων 420 διορθώσεων χρειαστεί περισσότερο χρόνο για να προγραμματιστεί.
Πώς να Ενημερωθείτε Τώρα και να Μειώσετε την Έκθεση
Η λύση είναι απλή: εγκαταστήστε τις ενημερώσεις των Windows αυτού του μήνα μέσω του Windows Update ή του εργαλείου διαχείρισης ενημερώσεων του οργανισμού σας το συντομότερο δυνατό. Δεν υπάρχει ουσιαστική εναλλακτική λύση για ένα σφάλμα αύξησης προνομίων μόλις εκμεταλλευτεί, οπότε η ίδια η ενημέρωση είναι η κύρια άμυνα.
Όσο περιμένετε να διανεμηθούν οι ενημερώσεις σε ένα δίκτυο μηχανημάτων, η βασική υγιεινή εξακολουθεί να έχει σημασία: περιορίστε τον αριθμό των λογαριασμών με δικαιώματα διαχειριστή, κρατήστε την προστασία τερματικών σημείων ενεργή και ενημερωμένη και είστε προσεκτικοί με απροσδόκητα συνημμένα ή συνδέσμους, καθώς έτσι συνήθως οι εισβολείς αποκτούν την αρχική πρόσβαση που ένα τέτοιο σφάλμα τους βοηθά να επεκτείνουν.
Η ενημέρωση για το zero-day αύξησης προνομίων των Windows αυτού του μήνα είναι μια υπενθύμιση ότι δεν χρειάζεται κάθε επικίνδυνο σφάλμα να είναι εξωτικό για να έχει σημασία. Απλώς χρειάζεται να εκμεταλλεύεται, και αυτό ήδη συμβαίνει. Αφιερώστε τα δέκα λεπτά για να ενημερώσετε το σύστημά σας τώρα παρά να μάθετε αργότερα τι έκανε ένας εισβολέας με την πρόσβαση που παρέχει αυτό το σφάλμα.




