Riita, joka tuottaa jatkuvasti korjaamattomia Windows-bugeja

Microsoftin ja Nightmare Eclipse -nimimerkkiä käyttävän tietoturvatutkijan välinen pitkäaikainen kiista on saavuttanut uuden virstanpylvään, eikä se ole hyvä uutinen Windows-käyttäjille. Pian Microsoftin viimeisimmän korjaustiistain jälkeen tutkija julkaisi yhdeksännen Windowsia koskevan nollapäivähyökkäyskoodin, mikä tarkoittaa, että julkisesti saatavilla on nyt hyökkäyskoodi haavoittuvuudelle, jota Microsoft ei ole vielä korjannut. Kaikille Windowsin käyttäjille tällaisella Windows-nollapäivähaavoittuvuudella on merkitystä, koska hyökkääjät voivat mahdollisesti käyttää sitä ennen kuin virallinen korjaustiedosto on olemassa.

Tästä tapauksesta epätavallisen tekee se, ettei kyse ole yksittäisestä puutteesta, vaan toistuvasta kaavasta. Tämä on jo yhdeksäs hyökkäyskoodi, jonka tutkija on julkaissut osana ilmeistä jatkuvaa pattitilannetta, mikä viittaa tietoturvatutkijoiden ja niiden tuotteita testaavien tahojen välisen tavanomaisen vuoropuhelun katkeamiseen.

Miten kiista Microsoftin kanssa kärjistyi

Konfliktia koskevan raportoinnin mukaan Nightmare Eclipse vaikuttaa kokevan, ettei Microsoft ole ottanut hänen haavoittuvuusraporttejaan riittävän vakavasti yhtiön tavanomaisten ilmoituskanavien kautta. Sen sijaan, että tutkija jatkaisi Microsoftin tietoturvaprosessin toiminnan odottelua, hän on päättänyt julkaista julkisesti proof-of-concept-hyökkäyskoodia, ajoittaen tämän viimeisimmän julkaisun heti Microsoftin säännöllisen kuukausittaisen korjausjakson jälkeiseen aikaan.

Tämä lähestymistapa poikkeaa alan normista, koordinoidusta haavoittuvuusilmoituksesta, jossa tutkija raportoi bugista yksityisesti valmistajalle ja sitoutuu pidättäytymään julkisten yksityiskohtien jakamisesta, kunnes korjaus on saatavilla. Kun tuo luottamus murtuu, kuten tässä näyttää käyneen, lopputuloksena on juuri se, mitä nyt tapahtuu: toimivaa hyökkäyskoodia on julkisessa levityksessä ennen kuin Microsoft on toimittanut korjaustiedoston. Jokainen uusi julkaisu tässä sarjassa lisää painetta Microsoftin tietoturvatiimille ja antaa samalla mahdollisille hyökkääjille etumatkaa.

Vuoropuhelun kerrotaan kärjistyneen siinä määrin, että se on herättänyt huomiota koko tietoturvayhteisössä. Taustalla oleva kysymys on, onko Microsoftin tapa käsitellä tutkijan raportteja – tai tyydyttävän vastauksen puute – osaltaan ajanut tilanteen tähän pisteeseen. Riippumatta siitä, kumpi on enemmän syyllinen, käytännön lopputulos tavallisille käyttäjille on sama: jälleen yksi korjaamaton puute, johon on liitetty julkinen hyökkäyskoodi.

Miksi toistuvat nollapäiväjulkaisut ovat suurempi ongelma kuin yksittäiset bugit

Yksittäinen korjaamaton haavoittuvuus on jo itsessään todellinen huolenaihe, mutta yhdeksän peräkkäistä viittaa johonkin rakenteellisempaan. Se antaa ymmärtää, että jokin tutkijoiden ja Microsoftin tietoturvavastetiimin välinen arviointi- tai luokitteluprosessi ei toimi sujuvasti tässä nimenomaisessa tapauksessa. Käyttäjille tämä tarkoittaa, että Windows-koneet voivat altistua useille mahdollisille hyökkäyspoluille samanaikaisesti sen sijaan, että kohdattaisiin yksi ongelma, joka ratkaistaan ennen seuraavan ilmaantumista.

Se nostaa myös panoksia Microsoftin kuukausittaisen korjausrytmin suhteen. Korjaustiistai on olemassa, jotta IT-tiimit ja kuluttajat voivat suunnitella päivitykset ennakoitavan aikataulun mukaan. Kun nollapäivähyökkäyskoodeja pudotetaan heti tämän jakson jälkeen, puolustajat joutuvat odottamaan viikkoja seuraavaa virallista korjausikkunaa, ellei Microsoft päätä julkaista aikataulun ulkopuolista hätäkorjausta. Tuo odotusaika on juuri se hetki, jolloin opportunistiset hyökkääjät toimivat yleensä nopeimmin.

Mitä tämä tarkoittaa sinulle

Jos käytät Windowsia, mikään tästä ei vaadi paniikkia, mutta valppautta kylläkin. Nollapäivähyökkäyskoodit ovat vaarallisimmillaan juuri sinä ikkunana ennen korjaustiedoston olemassaoloa, ja juuri tuo ikkuna on nyt auki tämän yhdeksännen ongelman kohdalla. Tehokkain vastaus on sama, joka pätee aina aktiivisten nollapäivätilanteiden aikana: pidä automaattiset päivitykset käytössä, jotta saat Microsoftin korjauksen heti, kun se tulee saataville, äläkä viivyttele tietoturvapäivitysten asentamista niiden saavuttua, vaikka se tarkoittaisi uudelleenkäynnistystä epämukavaan aikaan.

On myös syytä muistaa, ettei julkinen nollapäivähyökkäyskoodi automaattisesti tarkoita, että jokainen Windows-käyttäjä on aktiivisen hyökkäyksen kohteena. Hyökkääjät tarvitsevat edelleen toimivan reitin päästäkseen haavoittuvaan järjestelmään, minkä vuoksi perushygienia – varovainen suhtautuminen odottamattomiin sähköpostiliitteisiin ja linkkeihin sekä järjestelmän pitäminen mahdollisimman vähän tarpeettomasti internetille altistettuna – on arvokasta jopa nollapäivähaavoittuvuuksia vastaan.

Ratkaisemattoman tilanteen edellä pysyminen

Tämä Microsoftin ja Nightmare Eclipsen välinen konflikti ei vaikuta olevan ohi, ja lisäjulkaisut ovat mahdollisia, jos taustalla olevaa erimielisyyttä ei ratkaista. Toistaiseksi käytännön opetus Windows-käyttäjille on suoraviivainen: suhtaudu tähän Windows-nollapäivähaavoittuvuuteen samoin kuin mihin tahansa korjaamattomaan, julkisesti tunnettuun haavoittuvuuteen. Tarkista, että järjestelmäsi on asetettu asentamaan päivitykset automaattisesti, seuraa Microsoftin virallisia ohjeita tai hätäkorjaustiedotetta ja pysy varovaisena tuntemattomien linkkien ja tiedostojen suhteen, kunnes korjaus on vahvistetusti asennettu laitteellesi. Päivitysten ajan tasalla pitäminen on edelleen luotettavin yksittäinen puolustuskeino tämän kiistan jatkuessa.