Äskettäin paljastettu haavoittuvuus nimeltä ShieldCrash herättää hälytystä tietoturvayhteisössä, koska se tekee jotain, mitä tutkijat harvoin näkevät: se toimii myös Windows-järjestelmissä, joihin on jo asennettu Microsoftin uusimmat tietoturvapäivitykset. Haavoittuvuus kohdistuu Microsoft Defenderiin, sisäänrakennettuun virustorjunta- ja päätepistesuojatyökaluun, jota sadat miljoonat Windows-käyttäjät ympäri maailmaa käyttävät, ja sen kerrotaan ohittavan korjauksen, jonka Microsoft aiemmin julkaisi vastaavaan haavoittuvuuteen.
Mitä ShieldCrash tekee ja miksi syyskuun päivitys epäonnistui
ShieldCrash on uusin luku jatkuvassa ongelmassa Microsoft Defenderin kanssa. Raporttien mukaan Microsoft oli jo julkaissut päivityksen, jonka oli tarkoitus sulkea Defender-haavoittuvuus, mutta ShieldCrash väistää kyseisen korjauksen kokonaan. Tämä tarkoittaa, että järjestelmänvalvojien luulemat suojatut järjestelmät ovat käytännössä edelleen alttiina. Aiempi artikkelimme käsitteli yksityiskohtaisesti, miten ShieldCrash ohittaa Defenderin syyskuun päivityksen, ja tämä uusi kehitys vahvistaa, että kiertotie toimii myös täysin päivitetyissä koneissa.
Ydinongelma on, että yhden tietyn hyökkäysreitin sulkeva päivitys ei välttämättä poista taustalla olevaa heikkoutta siinä, miten Defender käsittelee tiettyjä syötteitä. Kun tietoturvatutkija (tai hyökkääjä) löytää hieman erilaisen reitin laukaista sama virheluokka, alkuperäinen korjaus menettää merkityksensä. Tämä on tuttu kaava ohjelmistoturvallisuudessa: päivitykset ovat usein kapeita korjauksia tiettyyn proof-of-conceptiin, eivät kattavia ratkaisuja juurisyyhyn.
Arkikäyttäjille käytännön johtopäätös on suoraviivainen mutta epämukava. Windows Updaten suorittaminen ja sen varmistaminen, että järjestelmä näyttää "olet ajan tasalla", ei enää takaa, että Defender toimii tarkoitetulla tavalla tätä nimenomaista uhkaa vastaan.
Miksi VPN ei suojaa sinua tältä haavoittuvuudelta
On syytä olla suora jostakin, mitä yksityisyyteen keskittyvän julkaisun lukijoiden on ymmärrettävä: VPN ei tee mitään ShieldCrashin pysäyttämiseksi. VPN salaa internetsi liikenteen ja peittää IP-osoitteesi, kun se kulkee laitteesi ja laajemman internetin välillä. Se suojaa siirrettävää dataa ja auttaa estämään internetpalveluntarjoajaasi, verkon operaattoria tai lähellä olevia nuuskijoita julkisessa Wi-Fi-verkossa näkemästä, mitä teet verkossa.
ShieldCrash sitä vastoin on päätepistehaavoittuvuus. Se hyödyntää heikkoutta laitteellasi paikallisesti ajettavassa ohjelmistossa, tarkemmin sanottuna Microsoft Defender -moottorissa, joka tutkii tiedostoja ja prosesseja haitallisen toiminnan varalta. Jos hyökkääjä onnistuu hyödyntämään tätä haavoittuvuutta, hän saa pääsyn käyttöjärjestelmääsi itseensä, ei sieppaa verkkoliikennettäsi. Vpn-tunneli compromised laitteen ympärillä ei tee siitä laitteesta yhtään vähemmän compromised. Nämä kaksi teknologiaa ratkaisevat pohjimmiltaan erilaisia ongelmia, ja niiden sekoittaminen keskenään on yksi yleisimmistä virheistä, joita ihmiset tekevät rakentaessaan henkilökohtaista tietoturva-asetelmaa.
Kerroksittaisen puolustuksen rakentaminen: VPN, virustorjunta ja päivitykset yhdessä
Oikea tapa ajatella tätä on kerroksittainen puolustus, jossa jokainen työkalu kattaa eri hyökkäyspinnan. VPN suojaa liikennettäsi siirron aikana. Virustorjunta- ja päätepistesuojatyökalut kuten Defender on tarkoitettu nappaamaan haitallisia tiedostoja ja toimintaa itse laitteella. Oikea-aikainen päivittäminen sulkee tunnetut haavoittuvuudet ennen kuin hyökkääjät voivat aseistaa ne laajamittaisesti. Mikään näistä kerroksista ei korvaa toisia, eikä yhden heikkoutta (kuten ShieldCrash, joka hyödyntää Defenderiä) kompensoida toisen vahvuudella.
Juuri siksi tietoturvatutkijat korostavat jatkuvasti syvyyssuuntaista puolustusta sen sijaan, että luotettaisiin yhteen tuotteeseen, jonka pitäisi hoitaa kaikki. Täysin päivitetty järjestelmä, jossa on vahva VPN, voidaan silti vaarantaa, jos päätepistesuojassa itsessään on hyödynnettävä heikkous. Toisaalta hyvin suojattu laite voi silti vuotaa metadataa tai paljastaa selailutottumuksia verkon operaattorille, jos VPN ei ole käytössä. Näiden työkalujen käsitteleminen toisiaan täydentävinä, ei keskenään vaihdettavina, on se ajattelutapa, joka todella vähentää riskiä.
Mitä tämä tarkoittaa sinulle
Kunnes Microsoft julkaisee korjauksen, joka todella sulkee ShieldCrash-aukon, Windows-käyttäjien tulisi pitää tätä aktiivisena, ratkaisemattomana riskinä eikä teoreettisena sellaisena. Muutama konkreettinen toimenpide voi auttaa sillä välin. Pidä Windows Update päällä ja asenna päivitykset heti, kun ne saapuvat, vaikka tämä nimenomainen haavoittuvuus säilyykin nykyisen päivityksen läpi. Harkitse lisäkerroksia päätepisteiden seurantaan tai maineikasta toissijaista tietoturvatyökalua, jos riskiprofiilisi sitä vaatii, erityisesti yritys- tai arvokkaiden tilien osalta. Ole varovainen odottamattomien tiedostojen, linkkien ja latausten kanssa, sillä hyödyntäminen vaatii tyypillisesti silti jonkin muodon alkuperäisestä pääsystä tai käyttäjän toiminnasta. Äläkä oleta, että VPN-tilaus tekee tässä mitään hyödyllistä: sitä ei ole suunniteltu siihen, ja sen odottaminen jättäisi todellisen aukon puolustukseesi.
Lukijoille, jotka haluavat tekniset ohitustiedot, mukaan lukien miten ShieldCrash kiertää Microsoftin jo julkaiseman päivityksen, alkuperäinen ShieldCrash-artikkeli erittelee mekanismit.
ShieldCrash-nollapäivähaavoittuvuus on muistutus siitä, että Windows Defenderillä, päivittämisellä ja VPN:n käytöllä on kullakin oma erillinen roolinsa digitaalisen elämäsi suojaamisessa, eikä yksikään kerros voi kattaa toisia. Pysy ajan tasalla päivityksistä, ymmärrä mitä VPN todella suojaa ja mitä ei, ja seuraa Microsoftin virallista korjausta ennen kuin oletat tämän uhan menneen ohi.




