Ένα Windows Zero-Day χωρίς προοπτική επιδιόρθωσης

Ένα νέο exploit zero-day των Windows έχει πέσει στη δημόσια σφαίρα και η Microsoft δεν έχει ακόμα έτοιμη επιδιόρθωση. Το exploit, με το όνομα Legacyhive, δημοσιεύτηκε από έναν ερευνητή ασφαλείας που χρησιμοποιεί το ψευδώνυμο Chaotic Eclipse, ο οποίος φέρεται να απογοητεύτηκε από τον τρόπο με τον οποίο η Microsoft διαχειρίζεται τις αναφορές ευπαθειών. Αντί να περιμένει να ολοκληρωθεί η διαδικασία δημοσιοποίησης της εταιρείας, ο ερευνητής δημοσίευσε απευθείας τις λεπτομέρειες της ευπάθειας, αφήνοντας τα επηρεαζόμενα συστήματα Windows εκτεθειμένα μέχρι να φτάσει μια επίσημη επιδιόρθωση.

Σε τεχνικό επίπεδο, το Legacyhive είναι ένα exploit κλιμάκωσης προνομίων. Αυτό σημαίνει ότι δεν δίνει από μόνο του σε έναν επιτιθέμενο αρχική πρόσβαση σε ένα μηχάνημα· αντίθετα, επιτρέπει σε κάποιον που έχει ήδη αποκτήσει περιορισμένη πρόσβαση σε ένα σύστημα Windows (μέσω phishing, κακόβουλου λογισμικού ή άλλου σημείου εισόδου) να αναβαθμίσει τα δικαιώματά του σε πλήρη δικαιώματα διαχειριστή. Μόλις ένας επιτιθέμενος αποκτήσει πρόσβαση διαχειριστή, μπορεί να κάνει σχεδόν τα πάντα σε αυτό το μηχάνημα: να εγκαταστήσει πρόσθετο κακόβουλο λογισμικό, να απενεργοποιήσει εργαλεία ασφαλείας, να διαβάσει ή να εξάγει αρχεία και να μετακινηθεί πλευρικά σε άλλα συστήματα του ίδιου δικτύου.

Γιατί έχει σημασία αυτού του είδους η δημόσια διαρροή

Τα σφάλματα κλιμάκωσης προνομίων σπάνια γίνονται πρωτοσέλιδα όπως οι εντυπωσιακές παραβιάσεις δεδομένων, αλλά συχνά αποτελούν το κομμάτι που λείπει για να μετατραπεί μια μικρή εισβολή σε πλήρη συμβιβασμό. Ένα email phishing ή ένα παραβιασμένο πρόσθετο περιηγητή μπορεί να δώσει σε έναν επιτιθέμενο μόνο μια πρόσβαση με περιορισμένα δικαιώματα χρήστη. Μια ευπάθεια όπως το Legacyhive αφαιρεί εντελώς αυτό το ανώτατο όριο, δίνοντας στον επιτιθέμενο το ίδιο επίπεδο ελέγχου που θα είχε ένας διαχειριστής IT.

Το γεγονός ότι αυτό το exploit διέρρευσε δημόσια, αντί να αναφερθεί ιδιωτικά και να διορθωθεί αθόρυβα, ανεβάζει σημαντικά το διακύβευμα. Τα δημόσια zero-days συνήθως οπλοποιούνται πολύ πιο γρήγορα από εκείνα που αποκαλύπτονται ιδιωτικά, διότι οι επιτιθέμενοι δεν χρειάζεται πλέον να ανακαλύψουν οι ίδιοι την ευπάθεια. Απλώς πρέπει να προσαρμόσουν τον υπάρχοντα κώδικα proof-of-concept. Μέχρι η Microsoft να εκδώσει μια επιδιόρθωση, κάθε μη επιδιορθωμένο μηχάνημα Windows που εκτελεί την επηρεαζόμενη διαμόρφωση είναι ένας πιθανός στόχος.

Αυτό δεν είναι μια υποθετική ανησυχία. Μη επιδιορθωμένες ευπάθειες έχουν επανειλημμένα χρησιμεύσει ως σημείο εισόδου για δαπανηρά περιστατικά. Οι επιθέσεις ransomware, για παράδειγμα, συχνά ξεκινούν με επιτιθέμενους που εκμεταλλεύονται ακριβώς αυτού του είδους το κενό ανάμεσα σε έναν συμβιβασμό αρχικού επιπέδου και τον πλήρη έλεγχο του συστήματος, όπως φάνηκε σε περιπτώσεις όπως το περιστατικό ransomware στο νοσοκομείο Tullamore του HSE, όπου τα δεδομένα υγείας και οι λειτουργίες του νοσοκομείου τέθηκαν σε κίνδυνο. Παρόμοια, παραβιάσεις μεγάλης κλίμακας που αφορούν ευαίσθητα προσωπικά δεδομένα, όπως η παραβίαση της ShinyHunters στην Amazon One Medical, δείχνουν πόσο γρήγορα η κλιμακωμένη πρόσβαση μπορεί να μεταφραστεί σε μαζική έκθεση δεδομένων μόλις οι επιτιθέμενοι βρεθούν μέσα σε ένα δίκτυο.

Οι συνέπειες στην ιδιωτικότητα ενός exploit σε επίπεδο διαχειριστή

Από την άποψη της ιδιωτικότητας, ένα exploit που δίνει προνόμια διαχειριστή είναι ιδιαίτερα ανησυχητικό επειδή αφαιρεί τα συνήθη προστατευτικά κιγκλιδώματα που προστατεύουν τα προσωπικά δεδομένα σε μια συσκευή ή δίκτυο. Με πλήρη διαχειριστικό έλεγχο, ένας επιτιθέμενος μπορεί να παρακάμψει τους περιορισμούς πρόσβασης σε αρχεία, να διαβάσει κρυπτογραφημένα τοπικά δεδομένα που προστατεύονται μόνο από δικαιώματα επιπέδου χρήστη και να εγκαταστήσει εργαλεία παρακολούθησης που καταγράφουν πληκτρολογήσεις, διαπιστευτήρια και δραστηριότητα περιήγησης. Σε ένα εταιρικό δίκτυο, ένα παραβιασμένο τελικό σημείο με δικαιώματα διαχειριστή μπορεί να γίνει εφαλτήριο για πρόσβαση σε κοινόχρηστους δίσκους, εσωτερικές βάσεις δεδομένων και αρχεία πελατών.

Οι οικονομικές και νομικές συνέπειες αυτού του είδους της κλιμάκωσης δεν είναι ούτε αφηρημένες. Οι οργανισμοί που αποτυγχάνουν να περιορίσουν γρήγορα μια εισβολή έχουν αντιμετωπίσει υψηλό κόστος, όπως φάνηκε από την πληρωμή ransomware της Weil Gotshal, όπου οι επιτιθέμενοι που απέκτησαν επαρκή πρόσβαση μπόρεσαν να εξάγουν εμπιστευτικά δεδομένα πελατών πριν διατυπωθούν απαιτήσεις εκβιασμού. Ένα Windows zero-day όπως το Legacyhive είναι ακριβώς το είδος του εργαλείου που μπορεί να επιτρέψει αυτό το επίπεδο πρόσβασης αν πέσει σε λάθος χέρια πριν είναι διαθέσιμη μια επιδιόρθωση.

Τι σημαίνει αυτό για εσάς

Αν είστε ένας καθημερινός χρήστης των Windows, δεν υπάρχει λόγος πανικού. Το Legacyhive απαιτεί από έναν επιτιθέμενο να έχει ήδη κάποια μορφή πρόσβασης στο σύστημά σας για να μπορέσει να το χρησιμοποιήσει, οπότε η βασική υγιεινή ασφαλείας εξακολουθεί να έχει τεράστια σημασία. Η αποφυγή ύποπτων λήψεων, η προσοχή στα συνημμένα email και η ενημέρωση του υπόλοιπου λογισμικού μειώνουν τις πιθανότητες να αποκτήσει ένας επιτιθέμενος αυτή την αρχική πρόσβαση εξαρχής.

Για τους διαχειριστές IT και τις επιχειρήσεις, αυτό είναι ένα πιο επείγον σήμα. Μέχρι η Microsoft να εκδώσει μια επίσημη επιδιόρθωση, οι ομάδες ασφαλείας θα πρέπει να εντείνουν την παρακολούθηση για ασυνήθιστες αλλαγές προνομίων, να περιορίσουν τον αριθμό των λογαριασμών με μόνιμα δικαιώματα διαχειριστή και να διασφαλίσουν ότι τα εργαλεία ανίχνευσης τελικών σημείων έχουν ρυθμιστεί ώστε να επισημαίνουν τις προσπάθειες κλιμάκωσης προνομίων. Η κατάτμηση των δικτύων ώστε ένα παραβιασμένο μηχάνημα να μην μπορεί εύκολα να φτάσει σε ευαίσθητα συστήματα είναι επίσης μια πρακτική αντιμετώπιση ενόσω αναμένεται μια μόνιμη επιδιόρθωση.

Πρακτικά συμπεράσματα

Διατηρήστε το Windows Update ενεργό και ελέγξτε για μια επιδιόρθωση που αφορά το Legacyhive μόλις εκδοθεί από τη Microsoft. Μειώστε τον αριθμό των λογαριασμών χρηστών με δικαιώματα τοπικού διαχειριστή τόσο σε προσωπικές όσο και σε επαγγελματικές συσκευές. Οι επιχειρήσεις θα πρέπει να εξετάσουν τις ειδοποιήσεις ανίχνευσης και απόκρισης τελικών σημείων (EDR) για προσπάθειες κλιμάκωσης προνομίων τις επόμενες εβδομάδες. Η εγρήγορση απέναντι σε απόπειρες phishing παραμένει ένας από τους απλούστερους τρόπους για να αποτρέψετε τους επιτιθέμενους από το να αποκτήσουν την αρχική πρόσβαση που θα χρειαζόταν αυτό το Windows zero-day exploit για να γίνει επικίνδυνο. Όπως συμβαίνει με κάθε μη επιδιορθωμένη ευπάθεια, η υπομονή σε συνδυασμό με την προληπτική ενίσχυση αποτελεί την καλύτερη άμυνα μέχρι να φτάσει μια επίσημη επιδιόρθωση.