Microsoftin elokuun Patch Tuesday -julkaisu korjasi 421 haavoittuvuutta tuotevalikoimassaan, mutta yksi korjaus erottuu joukosta. Tuon listan seassa on aktiivisesti hyödynnetty Windowsin zero-day, joka antaa hyökkääjälle, jolla on jo jalansija laitteessa, mahdollisuuden nostaa käyttöoikeutensa järjestelmätason oikeuksiin. Jos olet lykännyt Windows-päivityksiäsi, tämä on kuukausi, jolloin kannattaa lopettaa.

Mitä elokuun Patch Tuesdayn zero-day todellisuudessa tekee

Tämän kuun julkaisun pääkorjaus kohdistuu Windowsin käyttöoikeuksien korotusvirheeseen, jonka Microsoft vahvistaa olevan hyödynnettynä luonnossa. Yksinkertaisesti sanottuna käyttöoikeuksien korotusvirheet eivät anna hyökkääjälle avaimia etuoveesi. Sen sijaan ne antavat jonkun, joka on jo päässyt sisään, esimerkiksi tietojenkalastelulinkin, haitallisen latauksen tai vaarantuneen tilin kautta, hiljaa ylentää itsensä rajoitetusta käyttäjätilistä täyteen SYSTEM-tason hallintaan. Kun näin tapahtuu, he voivat poistaa käytöstä tietoturvatyökaluja, asentaa pysyvää haittaohjelmaa, lukea tai varastaa tiedostoja ja liikkua syvemmälle verkkoon ilman muuta pääsykeinoa.

Siksi tämä Windowsin zero-day-käyttöoikeuksien korjaus on tärkeä, vaikka se ei nouse otsikoihin samalla tavalla kuin etäsuorituskykyvirhe. Se on hyökkäysketjun toinen vaihe, ja usein se vaihe, joka muuttaa pienen tunkeutumisen täydeksi tietomurroksi.

Miksi käyttöoikeuksien korotus on yksityisyysongelma, ei vain tietoturvaongelma

On helppoa luokitella käyttöoikeuksien korotusvirheet "IT-perushygieniaksi" ja jatkaa eteenpäin, mutta yksityisyyden panokset ovat todellisia. Kun hyökkääjällä on SYSTEM-tason käyttöoikeus, he voivat ohittaa käyttöoikeudet, jotka normaalisti suojaavat tallennettuja salasanojasi, selaimen istuntotokeneita ja paikallisesti tallennettuja tiedostoja. Tuo käyttöoikeustaso on täsmälleen se, mitä tarvitaan tunnistetietojen keräämiseen laajassa mittakaavassa, näppäinpainallusten hiljaiseen lokitukseen tai vakoiluohjelman asentamiseen, joka selviää yksinkertaisesta haittaohjelmatarkistuksesta, koska se toimii samalla valtuudella kuin Windows itse.

Tämä on sama virheluokka, joka on ruokkinut sarjan näkyviä Windowsin zero-day-haavoittuvuuksia viimeisen vuoden aikana, mukaan lukien yksi, joka liittyy Lazarus-rootkittiin, jossa hyökkääjät käyttivät samankaltaista korotustekniikkaa asentaakseen pysyvää haittaohjelmaa vaarantuneisiin järjestelmiin. Käyttöoikeuksien korotus on harvoin hyökkäyksen näyttävin osa, mutta se on usein se osa, joka määrittää, pysyykö tietomurto rajattuna vai muuttuuko se täydeksi tiedonkeruuoperaatioksi.

Ketkä ovat vaarassa ja miten hyökkäystä käytetään

Microsoftin tiedote huomauttaa, että tätä virhettä hyödynnetään jo, mikä tarkoittaa, että kyseessä ei ole teoreettinen riski tutkimuspaperissa. Mikä tahansa korjaamaton Windows-laite, koti- tai yrityskäytössä, on mahdollinen kohde, kun hyökkääjällä on jokin alkupääsy, olipa se sitten tietojenkalasteluviestin, drive-by-latauksen tai aiemmin vaarantuneen tilin kautta.

Tämä ei tapahdu myöskään eristyksissä. Sama Patch Tuesday -sykli, joka korjasi tämän zero-dayn, saapui keskellä laajempaa aktiivisen hyödyntämisen aaltoa, joka kohdistui sekä päätepisteisiin että verkkoympäristöön, mukaan lukien Cisco VPN -yhdyskäytävät hyökkäysten kohteena samalla ajanjaksolla. Hyökkääjät työskentelevät selvästi molemmissa päässä: tunkeutuvat verkkoihin reunayhdyskäytävien, kuten VPN-yhdyskäytävien, kautta ja käyttävät sitten tämänkaltaisia käyttöoikeuksien korotusvirheitä juurtuakseen sisään päästyään. Tutkijat ovat myös pitäneet tasaista painetta Windowsin omia puolustuksia kohtaan, ja työkalut kuten ShieldBreak osoittavat, kuinka nopeasti uusia käyttöoikeuksien korotustekniikoita voi ilmaantua myös korjauksen julkaisemisen jälkeen.

Mitä tämä tarkoittaa sinulle

Useimmille tavallisille käyttäjille riski ei ole se, että joku kohdistaa hyökkäyksen nimenomaan sinun tietokoneeseesi tyhjästä. Riski on se, että tämä virhe tulee yhdeksi lenkiksi ketjussa, joka alkaa jostakin tavallisemmasta, kuten tietojenkalasteluviestistä, haitallisesta liitteestä tai vaarantuneesta sovelluksesta, ja päättyy siihen, että hyökkääjä saa paljon enemmän hallintaa kuin mihin alkujalansija olisi pitänyt antaa mahdollisuus. Päivitys sulkee tuon toisen vaiheen, mikä on usein halvin ja tehokkain asia, jonka voit tehdä rajoittaaksesi vahinkoa muuten rutiininomaisesta tietoturvalaimennuksesta.

Yritysten ja IT-tiimien tulisi kohdella tätä päivitystä samalla kiireellisyydellä kuin mitä tahansa aktiivisesti hyödynnettyä virhettä, priorisoiden sen päätepisteisiin, vaikka muiden 420 korjauksen laajempi käyttöönotto veisi enemmän aikaa.

Näin päivität nyt ja vähennät altistumista

Korjaus on yksinkertainen: asenna tämän kuun Windows-päivitykset Windows Updaten tai organisaatiosi korjaustenhallintatyökalun kautta mahdollisimman pian. Käyttöoikeuksien korotusvirheelle ei ole merkityksellistä kiertotietä, kun se on hyödynnetty, joten itse päivitys on ensisijainen puolustus.

Sillä välin, kun odotat päivitysten rullaavan laitekannalle, perushygienia on edelleen tärkeää: rajoita järjestelmänvalvojan oikeuksilla varustettujen tilien määrää, pidä päätepisteiden suojaus aktiivisena ja päivitettynä ja ole varovainen odottamattomien liitteiden tai linkkien kanssa, koska tyypillisesti juuri niiden kautta hyökkääjät saavat alkujalansijan, jota tämänkaltainen virhe auttaa laajentamaan.

Tämän kuun Windowsin zero-day-käyttöoikeuksien korjaus on muistutus siitä, että kaikkien vaarallisten virheiden ei tarvitse olla eksoottisia ollakseen merkityksellisiä. Niiden tarvitsee vain olla hyödynnettyjä, ja tämä on jo. Käytä ne kymmenen minuuttia järjestelmäsi päivittämiseen nyt sen sijaan, että saat myöhemmin tietää, mitä hyökkääjä teki tämän virheen tarjoamalla käyttöoikeudella.