Μια διαμάχη που συνεχίζει να παράγει μη διορθωμένα σφάλματα στα Windows

Μια μακροχρόνια διαμάχη ανάμεσα στη Microsoft και έναν ερευνητή ασφαλείας με το ψευδώνυμο Nightmare Eclipse έφτασε σε ένα νέο ορόσημο, και όχι καλό για τους χρήστες των Windows. Λίγο μετά το πιο πρόσφατο Patch Tuesday της Microsoft, ο ερευνητής δημοσίευσε το ένατο exploit zero-day που επηρεάζει τα Windows, πράγμα που σημαίνει ότι υπάρχει πλέον δημόσια διαθέσιμος κώδικας επίθεσης για μια ευπάθεια που η Microsoft δεν έχει ακόμη διορθώσει. Για οποιονδήποτε χρησιμοποιεί Windows, ένα τέτοιο zero-day έχει σημασία επειδή μπορεί δυνητικά να αξιοποιηθεί από επιτιθέμενους πριν υπάρξει επίσημη ενημέρωση κώδικα.

Αυτό που κάνει την υπόθεση ασυνήθιστη δεν είναι η ύπαρξη μιας και μόνο αδυναμίας, αλλά το μοτίβο. Είναι το ένατο exploit που δημοσιεύει ο συγκεκριμένος ερευνητής σε μια φαινομενικά συνεχιζόμενη αντιπαράθεση, γεγονός που υποδηλώνει κατάρρευση της φυσιολογικής αλληλεπίδρασης μεταξύ των ερευνητών ασφαλείας και των κατασκευαστών των προϊόντων που ελέγχουν.

Πώς κλιμακώθηκε η διαμάχη με τη Microsoft

Σύμφωνα με δημοσιογραφικές πληροφορίες για τη σύγκρουση, ο Nightmare Eclipse φαίνεται να θεωρεί ότι η Microsoft δεν πήρε αρκετά σοβαρά τις αναφορές ευπαθειών του μέσα από τα τυπικά κανάλια γνωστοποίησης της εταιρείας. Αντί να συνεχίσει να περιμένει τη διαδικασία απόκρισης ασφαλείας της Microsoft να δράσει, ο ερευνητής επέλεξε να δημοσιεύσει δημόσια κώδικα απόδειξης λειτουργικότητας (proof-of-concept), χρονομετρώντας αυτή την τελευταία δημοσίευση ώστε να συμπέσει αμέσως μετά τον τακτικό μηνιαίο κύκλο ενημερώσεων της Microsoft.

Αυτή η προσέγγιση αποκλίνει από τον κανόνα της συντονισμένης αποκάλυψης του κλάδου, όπου ένας ερευνητής αναφέρει ιδιωτικά ένα σφάλμα στον κατασκευαστή και συμφωνεί να μην δημοσιοποιήσει λεπτομέρειες μέχρι να είναι διαθέσιμη μια διόρθωση. Όταν αυτή η εμπιστοσύνη καταρρέει, όπως φαίνεται να συνέβη εδώ, το αποτέλεσμα είναι ακριβώς αυτό που συμβαίνει τώρα: λειτουργικός κώδικας εκμετάλλευσης να κυκλοφορεί δημόσια πριν η Microsoft παραδώσει μια ενημέρωση. Κάθε νέα δημοσίευση αυτής της σειράς προσθέτει πίεση στην ομάδα ασφαλείας της Microsoft, ενώ ταυτόχρονα δίνει προβάδισμα σε πιθανούς επιτιθέμενους.

Η αντιπαράθεση έχει γίνει τόσο τεταμένη ώστε έχει τραβήξει την προσοχή ολόκληρης της κοινότητας ασφαλείας, με το υποβόσκον ερώτημα αν ο χειρισμός των αναφορών του ερευνητή από τη Microsoft –ή η έλλειψη ικανοποιητικής απάντησης– είναι εν μέρει αυτό που οδήγησε τα πράγματα σε αυτό το σημείο. Ανεξάρτητα από το ποιος φέρει μεγαλύτερη ευθύνη, το πρακτικό αποτέλεσμα για τους καθημερινούς χρήστες είναι το ίδιο: ακόμη μία μη διορθωμένη αδυναμία με δημόσιο κώδικα επίθεσης.

Γιατί οι επαναλαμβανόμενες δημοσιεύσεις zero-day είναι μεγαλύτερο ζήτημα από μεμονωμένα σφάλματα

Μία και μόνο μη διορθωμένη ευπάθεια είναι ήδη μια σοβαρή ανησυχία, αλλά μια σειρά από εννέα υποδηλώνει κάτι πιο δομικό. Δείχνει ότι οποιαδήποτε διαδικασία ελέγχου ή διαλογής υπάρχει μεταξύ ερευνητών και της ομάδας απόκρισης ασφαλείας της Microsoft δεν λειτουργεί ομαλά στη συγκεκριμένη περίπτωση. Για τους χρήστες, αυτό σημαίνει ότι οι συσκευές με Windows μπορούν να είναι εκτεθειμένες σε πολλαπλά πιθανά μονοπάτια επίθεσης ταυτόχρονα, αντί να αντιμετωπίζουν ένα πρόβλημα που επιλύεται πριν εμφανιστεί το επόμενο.

Αυξάνει επίσης την πίεση στον μηνιαίο κύκλο ενημερώσεων της Microsoft. Το Patch Tuesday υπάρχει για να μπορούν οι ομάδες πληροφορικής και οι καταναλωτές να προγραμματίζουν τις ενημερώσεις σε ένα προβλέψιμο χρονοδιάγραμμα. Όταν τα zero-day exploits δημοσιεύονται αμέσως μετά από αυτόν τον κύκλο, οι υπεύθυνοι άμυνας μένουν να περιμένουν εβδομάδες για το επόμενο επίσημο παράθυρο επιδιόρθωσης, εκτός αν η Microsoft επιλέξει να εκδώσει μια έκτακτη ενημέρωση εκτός προγράμματος. Αυτή ακριβώς η περίοδος αναμονής είναι όταν οι ευκαιριακοί επιτιθέμενοι τείνουν να κινούνται ταχύτερα.

Τι σημαίνει αυτό για εσάς

Αν χρησιμοποιείτε Windows, τίποτα από αυτά δεν απαιτεί πανικό, αλλά χρειάζεται προσοχή. Τα zero-day exploits είναι πιο επικίνδυνα στο χρονικό παράθυρο πριν υπάρξει μια ενημέρωση, και αυτό το παράθυρο είναι ακριβώς ανοιχτό αυτή τη στιγμή για το ένατο ζήτημα. Η πιο αποτελεσματική αντίδραση είναι η ίδια που ισχύει πάντα σε καταστάσεις ενεργών zero-day: κρατήστε ενεργοποιημένες τις αυτόματες ενημερώσεις ώστε να λάβετε την επιδιόρθωση της Microsoft τη στιγμή που θα γίνει διαθέσιμη και αποφύγετε να καθυστερείτε τις ενημερώσεις ασφαλείας μόλις φτάσουν, ακόμη κι αν αυτό σημαίνει επανεκκίνηση σε μια άβολη στιγμή.

Αξίζει επίσης να θυμάστε ότι ο δημόσιος κώδικας εκμετάλλευσης zero-day δεν σημαίνει αυτόματα ότι στοχεύεται ενεργά κάθε χρήστης των Windows. Οι επιτιθέμενοι χρειάζονται ακόμα έναν βιώσιμο δρόμο για να φτάσουν σε ένα ευάλωτο σύστημα, γι’ αυτό και οι βασικές συνήθειες υγιεινής –προσεκτικός χειρισμός απροσδόκητων συνημμένων email και συνδέσμων, και λειτουργία ενός συστήματος με περιορισμένη, μη απαραίτητη έκθεση στο διαδίκτυο– παραμένουν πολύτιμες ακόμη και ενάντια σε zero-days.

Πώς να παραμείνετε μπροστά σε μια ανεπίλυτη κατάσταση

Αυτή η σύγκρουση μεταξύ της Microsoft και του Nightmare Eclipse δεν φαίνεται να έχει τελειώσει, και περαιτέρω αποκαλύψεις είναι πιθανές αν η υποκείμενη διαφωνία δεν επιλυθεί. Προς το παρόν, το πρακτικό συμπέρασμα για τους χρήστες των Windows είναι απλό: αντιμετωπίστε αυτό το Windows zero-day με τον ίδιο τρόπο όπως οποιαδήποτε μη διορθωμένη, δημόσια γνωστή ευπάθεια. Ελέγξτε ότι το σύστημά σας είναι ρυθμισμένο να εγκαθιστά αυτόματα ενημερώσεις, παρακολουθήστε για επίσημες οδηγίες της Microsoft ή μια έκτακτη ενημέρωση και παραμείνετε προσεκτικοί με άγνωστους συνδέσμους και αρχεία μέχρι να επιβεβαιωθεί ότι η επιδιόρθωση έχει εγκατασταθεί στη συσκευή σας. Η συνεχής ενημέρωση με τις τελευταίες διορθώσεις παραμένει η μόνη πιο αξιόπιστη άμυνα όσο αυτή η διαμάχη συνεχίζεται.