Το ενσωματωμένο antivirus της Microsoft περνάει μια δύσκολη περίοδο. Ένα νεοαποκαλυφθέν exploit με την ονομασία ShieldCrash παρακάμπτει την πιο πρόσφατη ενημέρωση του Windows Defender, και το κάνει σε μηχανήματα που είναι πλήρως ενημερωμένα. Για ένα εργαλείο ασφαλείας στο οποίο εκατομμύρια χρήστες των Windows βασίζονται εξ ορισμού, αυτό δεν είναι μικρό πρόβλημα. Δεν είναι επίσης η πρώτη φορά που συμβαίνει αυτό στην πρόσφατη μνήμη, και αυτό είναι που κάνει αυτό το zero-day του Microsoft Defender άξιο προσοχής.
Ένα Μοτίβο Ενημερώσεων που Δεν Κρατούν
Αυτή η τελευταία παράκαμψη δεν εμφανίστηκε από το πουθενά. Ακολουθεί μια σειρά αποκαλύψεων που στοχεύουν τον Windows Defender, συμπεριλαμβανομένης μιας ευπάθειας υψηλής σοβαρότητας με το παρατσούκλι RoguePlanet, επίσης γνωστής ως ShieldBreak σε προηγούμενες αναφορές, η οποία κατάφερε να παρακάμψει μια προηγούμενη διόρθωση. Περίπου την ίδια εποχή, μια άλλη ευπάθεια που παρακολουθείται ξεχωριστά και ονομάζεται επίσης ShieldBreak άφησε τις ομάδες ασφαλείας με καμία επίσημη ενημέρωση και προθεσμία 14 ημερών από τη CISA για να ασφαλίσουν ομοσπονδιακά συστήματα.
Η Microsoft τελικά κυκλοφόρησε μια διόρθωση για αυτό το ζήτημα. Το ShieldCrash είναι αυτό που συνέβη στη συνέχεια: μια proof-of-concept που περνάει ακριβώς αυτή την ενημέρωση, μετατρέποντας αυτό που θα έπρεπε να ήταν ένα κλειστό κεφάλαιο ξανά σε ανοιχτό. Το μοτίβο είναι πλέον αρκετά οικείο ώστε να περιγραφεί από μόνο του: μια ευπάθεια ανακαλύπτεται, η Microsoft την διορθώνει, και μέσα σε ένα σχετικά σύντομο χρονικό διάστημα, μια νέα τεχνική νικά τη διόρθωση.
Τι Κάνει Πραγματικά το ShieldCrash
Το βασικό ζήτημα είναι απλό στην εξήγηση ακόμη και χωρίς βαθιά τεχνική λεπτομέρεια. Ο Windows Defender υποτίθεται ότι ανιχνεύει και αποκλείει κακόβουλη δραστηριότητα προτού μπορέσει να προκαλέσει ζημιά. Όταν μια παράκαμψη όπως το ShieldCrash λειτουργεί ακόμη και σε συστήματα που έχουν ήδη εγκαταστήσει την τελευταία ενημέρωση ασφαλείας, σημαίνει ότι το προστατευτικό στρώμα στο οποίο βασίζονται οι περισσότεροι χρήστες των Windows δεν μπορεί να θεωρηθεί δεδομένο ότι λειτουργεί όπως διαφημίζεται, ανεξάρτητα από το πόσο ενημερωμένο φαίνεται το σύστημα. Όπως αναφέρεται σε προηγούμενη κάλυψη του exploit ShieldCrash, η ευπάθεια στοχεύει συγκεκριμένα μηχανήματα που έχουν ήδη εγκαταστήσει τη διόρθωση που προοριζόταν να κλείσει την προηγούμενη τρύπα, κάτι που την ξεχωρίζει από μια συνηθισμένη αποκάλυψη ευπάθειας.
Για τους καθημερινούς χρήστες, η τεχνική μηχανική έχει λιγότερη σημασία από το πρακτικό αποτέλεσμα: ένα πλήρως ενημερωμένο σύστημα Windows δεν είναι αυτόματα ένα πλήρως προστατευμένο. Αυτή η διάκριση είναι εύκολο να παραβλεφθεί όταν το Windows Update αναφέρει τα πάντα ως ενημερωμένα.
Επιπτώσεις στην Ιδιωτικότητα ενός Χαλασμένου Antivirus
Εδώ είναι που η ιστορία ξεπερνά ένα στενό τεχνικό σφάλμα και περνά σε κάτι που αγγίζει την καθημερινή ιδιωτικότητα. Τα εργαλεία antivirus και προστασίας endpoint δεν αφορούν μόνο τον αποκλεισμό ιών με την παλιομοδίτικη έννοια. Ο Defender βρίσκεται σε προνομιακή θέση στο σύστημα, ελέγχοντας αρχεία, παρακολουθώντας διεργασίες και λειτουργώντας ως τελευταία γραμμή άμυνας κατά κακόβουλου λογισμικού που κλέβει διαπιστευτήρια, καταγράφει πληκτρολογήσεις ή εξάγει προσωπικά αρχεία. Όταν αυτή η άμυνα μπορεί να παρακαμφθεί, ο κίνδυνος δεν είναι αφηρημένος. Τα information stealers, το spyware και τα εργαλεία απομακρυσμένης πρόσβασης είναι ακριβώς τα είδη κακόβουλου λογισμικού που ευδοκιμούν όταν η προστασία endpoint αποτυγχάνει σιωπηλά, επειδή ο χρήστης δεν έχει κανένα ορατό σημάδι ότι κάτι πάει στραβά.
Οι επαναλαμβανόμενες παρακάμψεις επίσης διαβρώνουν ένα διαφορετικό είδος εμπιστοσύνης: την υπόθεση ότι η εγκατάσταση ενημερώσεων ισοδυναμεί με ασφάλεια. Αυτή η υπόθεση στηρίζει μεγάλο μέρος της καθημερινής συμπεριφοράς ασφαλείας, από το online banking έως την αποθήκευση ευαίσθητων εγγράφων τοπικά. Όταν οι ενημερώσεις παρακάμπτονται μέσα σε εβδομάδες, αυτή η υπόθεση πρέπει να επανεξεταστεί, τουλάχιστον για οποιονδήποτε χειρίζεται ευαίσθητα προσωπικά ή οικονομικά δεδομένα σε Windows.
Τι Σημαίνει Αυτό Για Εσάς
Αν βασίζεστε στον Windows Defender ως τη μόνη γραμμή άμυνάς σας, αυτή είναι μια λογική στιγμή για επανεκτίμηση, όχι για πανικό. Αποκαλύψεις zero-day όπως αυτή συνήθως απαιτούν τοπική πρόσβαση ή συγκεκριμένες συνθήκες για εκμετάλλευση, και η Microsoft έχει ιστορικό ανταπόκρισης, ακόμη και αν οι διορθώσεις δεν έχουν πάντα κρατήσει. Το μεγαλύτερο συμπέρασμα είναι ότι κανένα μεμονωμένο εργαλείο ασφαλείας, όσο καλά ενσωματωμένο και αν είναι στο λειτουργικό σας σύστημα, δεν πρέπει να θεωρείται αλάνθαστο.
Πρακτικά βήματα που αξίζει να κάνετε τώρα περιλαμβάνουν τη διατήρηση ενεργοποιημένων των αυτόματων ενημερώσεων ώστε να λαμβάνετε διορθώσεις μόλις κυκλοφορήσουν, την αποφυγή λήψεων από μη επαληθευμένες πηγές όσο αυτό το ζήτημα είναι άλυτο, και την εξέταση πρόσθετων στρωμάτων προστασίας όπως ένα αξιόπιστο δευτερεύον εργαλείο ασφαλείας ή πιο προσεκτικές συνήθειες περιήγησης για ευαίσθητους λογαριασμούς. Οι ομάδες IT επιχειρήσεων ειδικότερα θα πρέπει να παρακολουθούν στενά τις συμβουλευτικές ανακοινώσεις της Microsoft και να είναι έτοιμες να εφαρμόσουν γρήγορα επακόλουθες ενημερώσεις, καθώς αυτό το μοτίβο υποδηλώνει ότι μπορεί να έρχονται περισσότερες ενημερώσεις.
Η επαναλαμβανόμενη φύση αυτών των παρακάμψεων του Windows Defender είναι υπενθύμιση ότι η ασφάλεια είναι πολυεπίπεδη, όχι μονοσημειακή. Το να μένετε ενημερωμένοι για αποκαλύψεις όπως το ShieldCrash, να εφαρμόζετε ενημερώσεις άμεσα, και να μην βασίζεστε σε ένα μόνο εργαλείο ως πλήρες δίχτυ ασφαλείας είναι οι πιο πρακτικοί τρόποι για να μείνετε μπροστά από ένα πρόβλημα που, προς το παρόν, η Microsoft δεν έχει κλείσει πλήρως.




