Windows-nollapäivähaavoittuvuus ilman korjausta näköpiirissä
Uusi Windows-nollapäivähyökkäys on päätynyt julkisuuteen, eikä Microsoftilla ole vielä korjausta valmiina. Hyökkäyksen, nimeltään Legacyhive, julkaisi tietoturvatutkija, joka käyttää nimimerkkiä Chaotic Eclipse ja joka ilmeisesti turhautui siihen, miten Microsoft käsittelee haavoittuvuusilmoituksia. Sen sijaan, että hän olisi odottanut yrityksen julkaisuprosessin etenemistä, tutkija julkaisi haavoittuvuuden tiedot suoraan, jättäen haavoittuvat Windows-järjestelmät alttiiksi, kunnes virallinen korjaus saadaan.
Teknisellä tasolla Legacyhive on oikeuksien korottamiseen tarkoitettu hyökkäys. Se ei siis itsessään anna hyökkääjälle alustavaa pääsyä koneelle, vaan sen avulla henkilö, joka on jo saanut rajallisen jalansijan Windows-järjestelmässä (esimerkiksi tietojenkalastelulla, haittaohjelmalla tai muulla tavoin), voi korottaa käyttöoikeutensa täysiin järjestelmänvalvojan oikeuksiin. Kun hyökkääjällä on järjestelmänvalvojan oikeudet, hän voi tehdä koneella lähes mitä tahansa: asentaa lisää haittaohjelmia, poistaa käytöstä tietoturvatyökaluja, lukea tai siirtää tiedostoja luvatta sekä edetä sivusuunnassa muihin saman verkon järjestelmiin.
Miksi tällainen julkinen vuoto on merkityksellinen
Oikeuksien korottamisen mahdollistavat haavoittuvuudet päätyvät harvoin otsikoihin samalla tavalla kuin näyttävät tietomurrot, mutta ne ovat usein puuttuva palanen, joka muuttaa pienen tunkeutumisen täysimittaiseksi haltuunotoksi. Tietojenkalasteluviesti tai vaarantunut selainlaajennus saattaa antaa hyökkääjälle vain rajalliset käyttöoikeudet. Legacyhiven kaltainen haavoittuvuus poistaa tuon katon kokonaan ja antaa hyökkääjälle saman hallinnan tason kuin IT-järjestelmänvalvojalla.
Se, että tämä hyökkäys vuodettiin julkisesti sen sijaan, että siitä olisi ilmoitettu yksityisesti ja se olisi korjattu hiljaisesti, nostaa panoksia huomattavasti. Julkiset nollapäivähaavoittuvuudet aseistetaan tyypillisesti paljon nopeammin kuin yksityisesti ilmoitetut, koska hyökkääjien ei enää tarvitse itse löytää haavoittuvuutta. Heidän tarvitsee vain mukauttaa olemassa olevaa käsitemallikoodia. Kunnes Microsoft toimittaa korjauksen, jokainen päivittämätön Windows-kone, jossa on haavoittuva kokoonpano, on mahdollinen kohde.
Tämä ei ole hypoteettinen huoli. Päivittämättömät haavoittuvuudet ovat toistuvasti toimineet sisäänpääsyreittinä kalliisiin tapahtumiin. Esimerkiksi kiristyshaittaohjelmahyökkäykset alkavat usein siitä, että hyökkääjät hyödyntävät juuri tällaista eroa alustavan haltuunoton ja täyden järjestelmähallinnan välillä, kuten on nähty tapauksissa, kuten HSE:n kiristyshaittaohjelmahyökkäys Tullamoren sairaalassa, jossa sekä terveydenhuollon tiedot että sairaalan toiminta vaarantuivat. Vastaavasti laajamittaiset tietomurrot, joissa on kyse arkaluonteisista henkilötiedoista, kuten ShinyHunters-tietomurto, joka vaikutti Amazon One Medicaliin, osoittavat, kuinka nopeasti korotetut käyttöoikeudet voivat johtaa valtavaan tietovuotoon, kun hyökkääjät pääsevät verkkoon.
Yksityisyydensuojaan kohdistuvat seuraukset järjestelmänvalvojan tason hyökkäyksessä
Yksityisyydensuojan näkökulmasta järjestelmänvalvojan oikeuksien hyödyntäminen on erityisen huolestuttavaa, koska se poistaa tavalliset suojakaiteet, jotka suojaavat henkilötietoja laitteella tai verkossa. Täysillä järjestelmänvalvojan oikeuksilla hyökkääjä voi kiertää tiedostojen pääsyrajoituksia, lukea salattua paikallista dataa, jota suojaavat vain käyttäjätason käyttöoikeudet, ja asentaa valvontatyökaluja, jotka tallentavat näppäinpainalluksia, kirjautumistietoja ja selailutoimintaa. Yritysverkossa yksi vaarantunut päätepiste, jolla on järjestelmänvalvojan oikeudet, voi toimia ponnahduslautana jaettujen asemien, sisäisten tietokantojen ja asiakastietojen käsittelyyn.
Tämänkaltaisen oikeuksien korottamisen taloudelliset ja oikeudelliset seuraukset eivät myöskään ole teoreettisia. Organisaatiot, jotka eivät pysty nopeasti pysäyttämään tunkeutumista, ovat kohdanneet suuria kustannuksia, kuten Weil Gotshalin kiristyshaittaohjelmamaksu osoittaa; siinä hyökkääjät, jotka saivat riittävän pääsyn, pystyivät varastamaan luottamuksellisia asiakastietoja ennen kuin kiristysvaatimuksia esitettiin. Windowsin nollapäivähaavoittuvuus, kuten Legacyhive, on juuri sellainen työkalu, joka voi mahdollistaa tämän pääsyn tason, jos se joutuu vääriin käsiin ennen korjauksen saatavuutta.
Mitä tämä tarkoittaa sinulle
Jos olet tavallinen Windows-käyttäjä, paniikkiin ei ole syytä. Legacyhive edellyttää, että hyökkääjällä on jo jonkinlainen pääsy järjestelmääsi, ennen kuin sitä voidaan käyttää, joten perustason tietoturvahygienia on edelleen erittäin tärkeää. Epäilyttävien latausten välttäminen, varovaisuus sähköpostin liitetiedostojen suhteen ja muiden ohjelmistojen pitäminen ajan tasalla vähentävät kaikki todennäköisyyttä, että hyökkääjä saisi alustavan jalansijan.
IT-järjestelmänvalvojille ja yrityksille tämä on kiireellisempi signaali. Kunnes Microsoft julkaisee virallisen korjauksen, tietoturvatiimien tulisi tiukentaa epätavallisten käyttöoikeusmuutosten seurantaa, rajoittaa niiden tilien määrää, joilla on pysyvät järjestelmänvalvojan oikeudet, ja varmistaa, että päätepisteiden valvontatyökalut on määritetty merkitsemään käyttöoikeuksien korotusyritykset. Verkkojen segmentointi siten, että yksi vaarantunut kone ei pääse helposti käsiksi arkaluonteisiin järjestelmiin, on myös käytännöllinen lievennystoimi, kun pysyvää korjausta odotetaan.
Käytännön toimenpiteet
Pidä Windows Update aktiivisena ja tarkista Legacyhive-korjaus heti, kun Microsoft sellaisen julkaisee. Vähennä paikalliset järjestelmänvalvojan oikeudet omaavien käyttäjätilien määrää sekä henkilökohtaisilla että yrityslaitteilla. Yritysten tulisi tarkistaa päätepisteiden tunnistus- ja vastausjärjestelmien (EDR) hälytykset käyttöoikeuksien korotusyritysten varalta tulevina viikkoina. Valppaana pysyminen tietojenkalasteluyritysten suhteen on edelleen yksi yksinkertaisimmista tavoista estää hyökkääjiä saamasta sitä alustavaa pääsyä, jonka tämä Windowsin nollapäivähyökkäys tarvitsee ollakseen vaarallinen. Kuten minkä tahansa korjaamattoman haavoittuvuuden kohdalla, kärsivällisyys yhdistettynä ennakoivaan suojaukseen on paras puolustus, kunnes virallinen korjaus saadaan.




