Ένα Νέο Zero-Day της Avast Μπαίνει στον Δημόσιο Τομέα
Ένας ερευνητής ασφαλείας που δρα υπό το ψευδώνυμο Chaotic Eclipse έχει δημοσιεύσει κώδικα proof-of-concept για μια alleged zero-day ευπάθεια στο Avast Antivirus, το λογισμικό ασφαλείας που ανήκει στη GenDigital. Το exploit, με την ονομασία PrettyPrague, στοχεύει μια αδυναμία privilege-escalation στο προϊόν antivirus. Δεν υπάρχει διαθέσιμο patch αυτή τη στιγμή, και δεν έχει εκχωρηθεί αριθμός CVE στην ευπάθεια μέχρι τη στιγμή της συγγραφής αυτού του κειμένου.
Τα σφάλματα privilege-escalation είναι ιδιαίτερα ανησυχητικά στο λογισμικό ασφαλείας, επειδή τα προϊόντα antivirus συνήθως εκτελούνται με αυξημένα δικαιώματα συστήματος για να σαρώνουν αρχεία, να παρακολουθούν διεργασίες και να αποκλείουν κακόβουλο λογισμικό. Εάν ένα σφάλμα επιτρέπει σε έναν επιτιθέμενο να κλιμακώσει από έναν περιορισμένο λογαριασμό χρήστη σε πλήρη πρόσβαση επιπέδου συστήματος, το ίδιο το εργαλείο που έχει σχεδιαστεί για να προστατεύει μια συσκευή θα μπορούσε να γίνει μια δίοδος εισόδου σε αυτήν.
Ποιος Είναι ο Chaotic Eclipse, και Γιατί Έχει Σημασία Αυτό το Μοτίβο;
Αυτή δεν είναι η πρώτη φορά που ο Chaotic Eclipse δημοσιεύει κώδικα exploit χωρίς patch στο διαδίκτυο. Ο ίδιος ερευνητής είχε προηγουμένως διαρρεύσει ένα zero-day των Windows με την ονομασία Legacyhive, για το οποίο η Microsoft δεν είχε έτοιμη διόρθωση τη στιγμή της αποκάλυψης. Αυτό το μοτίβο, η δημοσίευση λειτουργικών exploits για μεγάλα λογισμικά προτού οι προμηθευτές κυκλοφορήσουν patch, φαίνεται να είναι μια σκόπιμη στρατηγική και όχι ένα μεμονωμένο περιστατικό.
Τα κίνητρα πίσω από αυτές τις δημοσιεύσεις έχουν σημασία για τον τρόπο με τον οποίο οι οργανισμοί και τα άτομα θα πρέπει να ανταποκριθούν. Σε αντίθεση με την παραδοσιακή υπεύθυνη αποκάλυψη, όπου οι ερευνητές ειδοποιούν ιδιωτικά τους προμηθευτές και τους δίνουν χρόνο να διορθώσουν τα ζητήματα προτού οι λεπτομέρειες γίνουν δημόσιες, αυτή η προσέγγιση θέτει λειτουργικό κώδικα exploit σε κυκλοφορία αμέσως. Αυτό συμπιέζει το παράθυρο που έχουν οι αμυνόμενοι για να ανταποκριθούν και αυξάνει τις πιθανότητες οι ευκαιριακοί επιτιθέμενοι να επιχειρήσουν να οπλοποιήσουν τον κώδικα προτού υπάρξει διόρθωση.
Τα Διακυβεύματα Ιδιωτικότητας και Ασφάλειας για τους Καθημερινούς Χρήστες
Το λογισμικό antivirus βρίσκεται σε μια μοναδικά έμπιστη θέση σε μια συσκευή. Έχει βαθιά ορατότητα σε αρχεία, εκτελούμενες διεργασίες και μνήμη συστήματος, γι' αυτό ακριβώς ένα σφάλμα privilege-escalation σε αυτό το επίπεδο είναι τόσο σημαντικό. Εάν το exploit PrettyPrague λειτουργεί όπως περιγράφεται, ένας επιτιθέμενος με χαμηλά προνόμια ή ένα κομμάτι κακόβουλου λογισμικού που βρίσκεται ήδη σε ένα μηχάνημα θα μπορούσε ενδεχομένως να χρησιμοποιήσει το σφάλμα για να αποκτήσει πλήρη έλεγχο του συστήματος, παρακάμπτοντας τις ίδιες τις προστασίες που υποτίθεται ότι παρέχει το Avast.
Για τους περισσότερους οικιακούς χρήστες, ο ρεαλιστικός κίνδυνος εξαρτάται σε μεγάλο βαθμό από το αν ένας επιτιθέμενος έχει ήδη κάποια μορφή αρχικής πρόσβασης σε μια συσκευή, καθώς τα exploits privilege-escalation συνήθως απαιτούν αυτό το πάτημα για να ξεκινήσουν. Ωστόσο, σε επιχειρησιακά ή κοινόχρηστα περιβάλλοντα υπολογιστών, όπου υπάρχουν πολλοί λογαριασμοί με διαφορετικά επίπεδα δικαιωμάτων στο ίδιο μηχάνημα, αυτός ο τύπος ευπάθειας μπορεί να είναι ιδιαίτερα επικίνδυνος. Ένας κακόβουλος εσωτερικός χρήστης ή ένας compromised λογαριασμός χαμηλών προνομίων θα μπορούσε να χρησιμοποιήσει το exploit για να μεταπηδήσει σε πρόσβαση επιπέδου διαχειριστή, εκθέτοντας ευαίσθητα αρχεία, διαπιστευτήρια και πόρους δικτύου.
Η έλλειψη αναγνωριστικού CVE σε αυτό το στάδιο έχει επίσης σημασία. Χωρίς μια επίσημη καταχώριση ευπάθειας, οι ομάδες ασφαλείας δυσκολεύονται περισσότερο να παρακολουθήσουν το ζήτημα σε σαρωτές ευπαθειών και συστήματα διαχείρισης patch, γεγονός που μπορεί να επιβραδύνει την οργανωτική ανταπόκριση ακόμη και αφού η GenDigital αναγνωρίσει και αντιμετωπίσει το σφάλμα.
Τι Σημαίνει Αυτό για Εσάς
Εάν χρησιμοποιείτε το Avast Antivirus, δεν χρειάζεται να πανικοβληθείτε, αλλά αξίζει να δώσετε προσοχή. Οι ισχυρισμοί για zero-day από ανεξάρτητους ερευνητές δεν επιβεβαιώνονται πάντα από τον προμηθευτή, και οι λεπτομέρειες μπορούν να εξελιχθούν καθώς έρχονται στο φως περισσότερες πληροφορίες. Ωστόσο, το μοτίβο προηγούμενων αποκαλύψεων από τον ίδιο ερευνητή, συμπεριλαμβανομένου του exploit Legacyhive που επικεντρώνεται στα Windows, υποδηλώνει ότι αυτοί οι ισχυρισμοί αξίζει να ληφθούν σοβαρά υπόψη αντί να απορριφθούν εντελώς.
Το πιο σημαντικό πράγμα που μπορείτε να κάνετε αυτή τη στιγμή είναι να παραμείνετε ενημερωμένοι. Διατηρήστε ενεργοποιημένες τις αυτόματες ενημερώσεις τόσο για το λειτουργικό σας σύστημα όσο και για το λογισμικό ασφαλείας σας, ώστε οποιοδήποτε patch κυκλοφορήσει η GenDigital να εφαρμοστεί μόλις γίνει διαθέσιμο. Αποφύγετε τη λήψη ή την εκτέλεση του δημόσια αναρτημένου κώδικα proof-of-concept μόνοι σας, ακόμη και από περιέργεια, καθώς η εκτέλεσή του σε ένα μη ενημερωμένο σύστημα θα μπορούσε να εκθέσει το δικό σας μηχάνημα στον ίδιο τον κίνδυνο που επισημαίνει η αποκάλυψη.
Είναι επίσης μια καλή στιγμή να επανεξετάσετε τη βασική υγιεινή λογαριασμών. Δεδομένου ότι τα exploits privilege-escalation συνήθως απαιτούν κάποια μορφή υπάρχουσας πρόσβασης σε μια συσκευή, η μείωση του αριθμού λογαριασμών με δικαιώματα διαχειριστή, η χρήση ισχυρών και μοναδικών κωδικών πρόσβασης και η αποφυγή περιττών εγκαταστάσεων λογισμικού μειώνουν όλα την επιφάνεια επίθεσης που θα μπορούσε να εκμεταλλευτεί ένα exploit όπως αυτό.
Πρακτικά Συμπεράσματα
Να τι να κάνετε ενώ αυτή η κατάσταση εξελίσσεται:
- Διατηρήστε το Avast Antivirus και τα Windows ενημερωμένα αυτόματα, ώστε οποιοδήποτε επερχόμενο patch να εγκαθίσταται χωρίς καθυστέρηση.
- Μην εκτελείτε ή δοκιμάζετε τον δημόσια κυκλοφορημένο κώδικα PoC, ακόμη και για ερευνητικούς σκοπούς, σε μηχάνημα παραγωγής.
- Περιορίστε τον αριθμό λογαριασμών χρηστών με δικαιώματα διαχειριστή σε κοινόχρηστους ή οικογενειακούς υπολογιστές.
- Παρακολουθήστε για επίσημη δήλωση ή ενημέρωση patch από τη GenDigital και εφαρμόστε την άμεσα μόλις κυκλοφορήσει.
- Εάν διαχειρίζεστε συστήματα σε επιχειρησιακό περιβάλλον, επισημάνετε αυτόν τον ισχυρισμό zero-day στην ομάδα IT ή ασφαλείας σας, ώστε να μπορεί να παρακολουθηθεί ακόμη και χωρίς να έχει εκχωρηθεί ακόμη επίσημο CVE.
Αποκαλύψεις zero-day όπως αυτή είναι μια υπενθύμιση ότι κανένα μεμονωμένο κομμάτι λογισμικού, συμπεριλαμβανομένων των εργαλείων antivirus που προορίζονται να σας προστατεύουν, δεν είναι αλώβητο από ευπάθειες. Η διατήρηση των ενημερώσεων, η ελαχιστοποίηση των περιττών προνομίων και η παρακολούθηση ενημερώσεων από αξιόπιστες πηγές αναφοράς ασφαλείας παραμένουν οι πιο αξιόπιστες άμυνες ενώ ο κλάδος εργάζεται προς μια διόρθωση.




