Mitä BigDiskBuster tekee ja miten levyntäyttöhyökkäys toimii

Tietoturvatutkija on julkaissut proof-of-concept-koodin uudelle Microsoft Defender -nollapäivähaavoittuvuudelle nimeltä BigDiskBuster, ja sen taustalla oleva tekniikka on ihastuttavan yksinkertainen verrattuna useimpiin otsikoihin nouseviin oikeuksienkorotushyökkäyksiin. Sen sijaan, että hyödynnettäisiin muistin korruptoitumisvirhettä tai ohitettaisiin tietoturvaraja, BigDiskBuster toimii täyttämällä levytilaa kohdekoneella. Kun käytettävissä oleva tallennustila käy vähiin, Microsoft Defenderin päivitysprosessi epäonnistuu äänettömästi. Virustorjunta jatkaa toimintaansa ja näyttää toimivan normaalisti, mutta sen alusta- ja allekirjoituspäivitykset lakkaavat saapumasta.

Tällä erolla on merkitystä. Defender ei kaadu eikä heitä ilmeisiä virheitä, jotka herättäisivät käyttäjän tai IT-tiimin huomion. Sen sijaan se jatkaa hiljaa toimintaansa vanhentuneella tunnistussisällöllä, mikä tarkoittaa, ettei se välttämättä enää tunnista uudempia haittaohjelmakantoja, päivitettyjä hyökkäystekniikoita tai äskettäin indeksoituja uhkia. Hyökkääjälle, joka haluaa voittaa aikaa ennen hyötykuorman käyttöönottoa, tämänkaltainen palvelunestohyökkäys päivitysinfrastruktuuria vastaan voi olla yhtä hyödyllinen kuin suora ohitus.

Miksi korjausta tai tiedotetta ei vielä ole

Tämän raportoinnin hetkellä ei ole CVE-tunnistetta, ei Microsoftin tietoturvatiedotetta eikä korjausta, joka käsittelisi BigDiskBusteria. Tämä puute ei ole epätavallista vastikään julkistetuille proof-of-concept-hyökkäyksille, mutta se jättää aukon puolustajille. Ilman virallista tiedotetta ei ole arvovaltaista ohjeistusta lieventämistoimenpiteistä, ei vakavuusluokitusta eikä selkeää aikataulua korjaukselle.

Tämä ei ole ensimmäinen kerta, kun Defenderin päivitysmekanismi on joutunut julkisen tarkastelun kohteeksi. Tutkijat ovat toistuvasti löytäneet luovia tapoja häiritä sitä, miten sisäänrakennettu virustorjunta vastaanottaa uutta uhkatietoa. Aiemmat julkistukset, mukaan lukien ShieldBreak ja siihen liittyvä Defender-nollapäivähaavoittuvuus samasta tutkijayhteisöstä, ovat kohdistuneet eri mekanismeihin mutta päätyneet samankaltaiseen lopputulokseen: tapaan heikentää Defenderin suojauskykyä laukaisematta ilmeisiä hälytyksiä. Yhdessä nämä julkistukset maalaavat kuvan tietoturvatyökalusta, jota koetellaan jatkuvasti kulmista, joita Microsoft ei ole täysin vahvistanut.

Riskit pelkän Microsoft Defenderin varassa

Microsoft Defender on pätevä, ilmainen virustorjuntaratkaisu, joka on sisäänrakennettu jokaiseen nykyaikaiseen Windows-versioon, ja monille käyttäjille se on kohtuullinen perustaso. Mutta BigDiskBuster on hyödyllinen muistutus siitä, ettei yhtäkään tietoturvatyökalua, oli se miten hyvin tahansa integroitu käyttöjärjestelmään, tulisi pitää täydellisenä puolustusstrategiana yksinään.

Tässä toistuva kuvio on huomionarvoinen. Tämä ei ole yksittäinen tapaus. Tutkijat, jotka toimivat nimimerkeillä kuten Nightmare Eclipse, ovat hyvin dokumentoitu historia Windows- ja Defender-aiheisten hyökkäysten julkaisemisesta, ja kyseisen sarjan kymmenes merkintä saapui yhtä hankalaan hetkeen Microsoftille. Kun yksittäisestä tietoturvatuotteesta tulee toistuva kohde julkisille nollapäiväjulkistuksille, se on merkki siitä, että kerrostettu puolustus – ei yhden sisäänrakennetun työkalun brändiuskollisuus – tulisi ohjata sitä, miten tavalliset käyttäjät ja organisaatiot ajattelevat suojautumista.

Kerrostetun suojauksen rakentaminen: VPN, DNS-suodatus ja muuta

Hyvä uutinen on, että BigDiskBusterin kaltaisten julkistusten riskien lieventäminen ei vaadi Defenderin täydellistä korvaamista. Se vaatii kerrosten lisäämistä sen ympärille. Muutama käytännöllinen lisäys:

  • Seuraa levytilaa ennakoivasti. Koska tämä hyökkäys riippuu nimenomaan käytettävissä olevan tallennustilan täyttämisestä, vapaan levytilan seuraaminen ja hälytysten asettaminen epätavalliselle kulutukselle voi havaita hyökkäysvektorin ennen kuin Defenderin päivitykset pysähtyvät äänettömästi.
  • Käytä DNS-suodatusta estääksesi tunnetut haitalliset verkkotunnukset verkkotasolla riippumatta siitä, mitkä virustorjunnan allekirjoitukset ovat tällä hetkellä ladattuna.
  • Käytä luotettavaa VPN:ää verkoissa, joihin et täysin luota, vähentäen altistumista väliintulohyökkäyksille ja liikenteen sieppaukselle, jotka voisivat muuten toimittaa hyötykuorman, joka on suunniteltu hyödyntämään vanhentunutta tunnistussisältöä.
  • Pidä toissijaista skannaustyökalua käsillä, vaikka se ei olisi jatkuvasti käynnissä, jotta voit tarkistaa järjestelmän, jos Defenderin päivitystila näyttää epäilyttävältä.

Mikään näistä toimenpiteistä ei ole eksoottinen tai kallis, ja yhdessä ne vähentävät riippuvuutta yhdestä vikapisteestä.

Mitä tämä tarkoittaa sinulle

Jos olet tyypillinen Windows-käyttäjä, BigDiskBuster ei todennäköisesti ole välitön viiden hälytyksen hätätilanne. Proof-of-concept-hyökkäykset vaativat usein paikallisen pääsyn tai tiettyjä ehtoja toimiakseen, eikä laajamittaisesta hyödyntämisestä luonnossa ole vielä merkkejä. Mutta taustalla oleva opetus pätee laajasti: sisäänrakennettuja tietoturvatyökaluja voidaan heikentää äänettömästi, etkä välttämättä huomaa sitä ennen kuin on liian myöhäistä. Virustorjuntaohjelmistojen, VPN:ien ja DNS-suojausten käsitteleminen toisiaan täydentävinä kerroksina yksittäisten ratkaisujen sijaan on kestävämpi lähestymistapa.

Käytännön johtopäätökset:

  • Tarkista käytettävissä oleva levytila säännöllisesti, erityisesti koneilla, joilla käsitellään arkaluontoista työtä.
  • Seuraa Microsoftin vastausta ja asenna mahdollinen korjaus tai noudata tiedotetta viipymättä, kun se julkaistaan.
  • Älä luota Microsoft Defenderiin ainoana puolustuslinjanasi; yhdistä se DNS-suodatukseen ja luotettavaan VPN:ään.
  • Pysy tietoisena toistuvista Defender-julkistuksista, sillä tämä on osa laajempaa kuviota eikä yksittäinen virhe.

Kuten BigDiskBuster Windows Defender -nollapäivähaavoittuvuus osoittaa, jopa luotetuilla sisäänrakennetuilla työkaluilla voi olla sokeita pisteitä. Kerrostettu suojaus on edelleen luotettavin tapa pitää järjestelmäsi turvassa, kun tutkijat ja Microsoft selvittävät korjausta.