Tutkija, joka toimii nimellä Nightmare Eclipse, on julkaissut uuden proof-of-concept-hyväksikäyttötyökalun nimeltä ShieldBreak, ja se osuu hankalaan hetkeen. Julkaisu tuli vain tunteja sen jälkeen, kun Microsoft sai päätökseen raskaan Patch Tuesday -päivityskierroksen, mutta ShieldBreak toimii silti myös koneilla, joihin on asennettu kaikki saatavilla olevat päivitykset. Hyväksikäyttö kohdistuu Microsoft Defenderiin ja antaa paikallisen pääsyn omaaville hyökkääjille täydet SYSTEM-tason oikeudet, korkeimman hallintatason, jonka Windows-kone voi myöntää. Tällä hetkellä ei ole virallista korjausta.
Se, mikä tekee tästä merkittävää, ei ole pelkästään tekninen mekaniikka. Se on kaava. Tämä on kymmenes julkisesti dokumentoitu tapaus saman tutkijan jatkuvassa sarjassa, ja jokainen on noudattanut samanlaista käsikirjoitusta: puute Defenderin sisäisessä oikeuksien käsittelyssä, toimiva hyväksikäyttö julkaistuna ennen kuin Microsoft ehtii vastata, ja altistumisikkuna, joka venyy päivistä viikkoihin korjauksen kehittämisen aikana.
Kaava, joka toistuu
Nightmare Eclipsen lähestymistapa tietoturva-aukkojen ilmoittamiseen on muodostunut toistuvaksi tarinaksi Windowsin tietoturvapiireissä. Sen sijaan, että tutkija ilmoittaisi haavoittuvuuksista hiljaa ja odottaisi koordinoitua korjausta, hän on toistuvasti julkaissut toimivan hyväksikäyttökoodin julkisesti, pakottaen Microsoftin reagoimaan jälkikäteen eikä etukäteen. Aiemmat julkaisut tässä sarjassa, mukaan lukien tapaukset, joissa sama tutkija julkaisee toisen Windows-nollapäivän, kun korjaus on vielä mahdollinen, ovat noudattaneet samaa rytmiä: ensin julkaisu, sitten korjaus, usein paljon myöhemmin.
ShieldBreak ei ole edes ainoa tuore esimerkki tästä dynamiikasta toimimassa laajassa mittakaavassa. Windows-käyttäjät ovat joutuneet myös kamppailemaan tilanteiden kanssa, joissa kaksi erillistä Windows-nollapäivää uhkasivat järjestelmätason pääsyä saman lyhyen ajanjakson sisällä, korostaen kuinka oikeuksien korotushaavoittuvuudet Windowsin ydinkomponenteissa ovat muodostuneet pysyväksi riskiluokaksi harvinaisen tapahtuman sijaan.
Miksi täysin päivitetty PC ei ole täysin suojattu PC
Ajoituksella on tässä merkitystä. ShieldBreak ilmestyi heti sen jälkeen, kun Microsoft oli julkaissut suuren määrän korjauksia, Patch Tuesday -syklin, jonka raportoitiin käsittelevän satoja erillisiä bugeja, mittakaavaltaan samankaltainen kuin selvitys, joka kuvattiin kun Microsoft korjasi 421 bugia samalla kun hyökkääjät kohdistivat iskuja muuhun infrastruktuuriin. Tuo korjausmittakaava on aidosti hyödyllistä työtä, mutta se myös havainnollistaa nollapäivähaavoittuvuuksien ydinkysymyksen: ne ovat määritelmällisesti korjauskierron ulkopuolella. Kone voi olla täysin vaatimustenmukainen kaikkien Microsoftin julkaisemien päivitysten osalta ja silti altistua heti, kun uusi haavoittuvuus julkaistaan, koska valmistaja ei ole ehtinyt rakentaa ja toimittaa korjausta.
Defender on erityisen herkkä kohde tässä yhteydessä. Se on sisäänrakennettu tietoturvatyökalu, johon useimmat Windows-käyttäjät luottavat oletuksena, usein ajattelematta asiaa kahdesti, juuri siksi, että sen on tarkoitus olla viimeinen puolustuslinja. Hyväksikäyttö, joka muuttaa tietoturvatyökalun portiksi oikeuksien korotukseen, horjuttaa perusoletusta siitä, että Windowsin pitäminen päivitettynä on riittävä suoja yksinään. SYSTEM-tason pääsy, kun se on saavutettu, antaa hyökkääjälle käytännössä mahdollisuuden tehdä lähes mitä tahansa koneella: asentaa lisähaittaohjelmia, poistaa käytöstä muita tietoturvaohjauksia, päästä käsiksi tallennettuihin tunnistetietoihin tai liikkua sivuttain verkossa.
Mitä tämä tarkoittaa sinulle
Useimmille kotikäyttäjille ja pienyrityksille ShieldBreak ei ole välitön syy paniikkiin. Sen hyödyntäminen vaatii paikallisen pääsyn koneelle, mikä rajoittaa sen tyypillistä käyttöä käytännössä, yleensä toisena vaiheena sen jälkeen, kun hyökkääjä on jo saanut jalansijan tietojenkalastelun, haittaohjelmien tai muun haavoittuvuuden kautta. Mutta tämän Windows-nollapäiväkaavan laajempi merkitys on syytä ottaa vakavasti: huolellinen päivittäminen on välttämätöntä, mutta se ei yksinään enää riitä takaamaan suojaa oikeuksien korotusta vastaan.
Tästä syystä kerroksellinen puolustus on tärkeämpää kuin mikään yksittäinen hallintakeino. Ohjelmistojen pitäminen päivitettynä on edelleen olennaista, mutta se tulisi yhdistää vahvaan päätepisteiden valvontaan, järjestelmänvalvojan oikeuksilla varustettujen tilien määrän rajoittamiseen ja varovaisuuteen sen suhteen, mitä paikallisesti suoritetaan, koska useimmat oikeuksien korotushyväksikäytöt tarvitsevat ensin jonkinlaisen sisäänpääsypisteen. Lukijat, jotka seuraavat tätä aluetta tarkasti, voivat myös seurata jatkuvia haavoittuvuuskatsauksia, kuten LeakWatchissa julkaistua viikoittaista nollapäivä- ja korjausseurantaa, pysyäkseen ajan tasalla siitä, mitkä haavoittuvuudet ovat siirtyneet proof-of-concept-vaiheesta aktiiviseen hyväksikäyttöön.
Käytännön toimenpiteet
Vaikka ShieldBreakille ei ole vielä korjausta, on olemassa konkreettisia toimia, jotka kannattaa tehdä nyt. Rajoita paikallisia järjestelmänvalvojan oikeuksia aina kun mahdollista, koska tämä hyväksikäyttö ja muut vastaavat riippuvat siitä, että hyökkääjällä on jo jonkinlainen pääsy koneelle. Pidä silmällä Microsoftin tiedotteita korjauksen suhteen ja asenna se heti, kun se on saatavilla, vaikka tämä nimenomainen Windows-nollapäivä osoittaakin, että pelkkä päivittäminen ei ole täydellinen kilpi. Vältä tuntemattomien tai allekirjoittamattomien ohjelmistojen suorittamista, koska alkuperäinen pääsy on yleensä vaikein osa mitä tahansa tosielämän hyökkäysketjua. Ja jos hallinnoit useita päätepisteitä, harkitse päätepisteiden tunnistustyökaluja, jotka voivat havaita epätavalliset oikeusmuutokset sen sijaan, että luottaisit yksinomaan Defenderin oletusasetuksiin.
ShieldBreak ei todennäköisesti ole viimeinen luku tässä tarinassa. Niin kauan kuin tutkijat jatkavat toimivien hyväksikäyttöjen julkaisemista ennen korjauksia, Windows-käyttäjien kannattaa kohdella tietoturvaa jatkuvana käytäntönä eikä ruutuna, joka rastitetaan jokaisen päivityssyklin jälkeen.




