Kaksi erillistä Windows-haavoittuvuutta tuli esiin saman viikon aikana, ja tietoturvatutkijat varoittavat molemmista samasta hälyttävästä syystä: onnistunut hyväksikäyttö voi antaa hyökkääjille järjestelmätason käyttöoikeudet kyseisissä laitteissa. Se on korkein Windowsin tarjoama käyttöoikeustaso, jopa tavallista järjestelmänvalvojan tiliä korkeampi, ja se on juuri sellainen jalansija, joka muuttaa tavanomaisen tunkeutumisen täydeksi tietomurroksi.

Vaikka yksityiskohdat kyseisistä haavoittuvuuksista ovat edelleen rajallisia tutkijoiden ja Microsoftin jatkaessa tutkintaa, itse kaavaan kannattaa kiinnittää huomiota. Windowsin nollapäivähaavoittuvuuksilta suojautuminen ei ole enää pelkkä rasti ruutuun IT-osastoille, vaan käytännön huolenaihe kaikille, jotka käyttävät Windows-tietokonetta työhön, pankkiasiointiin tai henkilökohtaiseen viestintään.

Mitä uudet Windows-nollapäiväaukot mahdollistavat hyökkääjille

Nollapäiväaukko on haavoittuvuus, joka on löydetty ja joissakin tapauksissa myös aktiivisesti hyödynnetty ennen kuin valmistaja on julkaissut korjauksen. Tässä tapauksessa Windowsissa tuli tällä viikolla esiin kaksi erillistä ongelmaa, ja molempia yhdistää sama asia: niiden avulla hyökkääjän käyttöoikeudet voidaan korottaa järjestelmätasolle.

Järjestelmätason oikeudet antavat prosessille lähes rajoittamattoman hallinnan laitteesta. Se tarkoittaa ohjelmistojen asentamista, tietoturva-asetusten muokkaamista, suojausten kuten virustorjuntaohjelmien poistamista käytöstä sekä sellaisten tiedostojen lukemista ja kirjoittamista, jotka tavallisesti ovat tavallisen käyttäjätilin ulottumattomissa. Hyökkääjä, jolla on aluksi vain rajallinen pääsy esimerkiksi haitallisen sähköpostiliitteen tai vaarantuneen sovelluksen kautta, voi käyttää tällaista käyttöoikeuksien korotusaukkoa hypätäkseen "vähäisestä harmista" "koneen täyteen hallintaan".

Tämä on juuri sellainen haavoittuvuus, jollaisia tuppaa ilmaantumaan suurina erinä Microsoftin kuukausittaisten tietoturvapäivitysten yhteydessä. Taustaksi sille, kuinka usein näitä ongelmia nousee esiin: Microsoftin omat korjaussyklit ovat olleet viime aikoina poikkeuksellisen raskaita. Yhtiön ennätyksellinen heinäkuun päivitys korjasi 570 erillistä haavoittuvuutta, mukaan lukien kaksi nollapäiväaukkoa, joita oli jo ehditty hyödyntää aktiivisesti. Kaksi uutta aukkoa yhden viikon aikana sopii laajempaan kehityskulkuun, jossa Windowsiin kohdistuu tasaista vakavien tietoturvaongelmien virtaa.

Miksi järjestelmätason oikeudet merkitsevät enemmän kuin pelkkä salaus

On houkuttelevaa ajatella VPN:ää kattavana suojana hakkerointiyrityksiä vastaan, mutta salaustyökalut ratkaisevat eri ongelmaa kuin nämä haavoittuvuudet aiheuttavat. VPN suojaa siirrettävää dataa ja voi peittää IP-osoitteesi verkon uteliailta katseilta. Se ei kuitenkaan estä haavoittuvuutta, joka sijaitsee itse käyttöjärjestelmässä.

Jos hyökkääjä voi jo suorittaa koodia laitteellasi esimerkiksi tietojenkalastelulinkin, haitallisen latauksen tai päivittämättömän sovelluksen kautta, käyttöoikeuksien korotusaukko on mekanismi, jonka avulla hän voi ottaa laitteen kokonaan haltuunsa. Liikenteen salaamisella ei ole paljon merkitystä, jos hyökkääjä jo hallitsee konetta, joka liikennettä lähettää. Tämän vuoksi päätelaitteiden suojaus eli käyttöjärjestelmään itsessään sisäänrakennetut ja sen päälle kerrostetut suojaukset ansaitsevat aivan yhtä paljon huomiota kuin verkkotason työkalut.

Käyttöoikeuksien korotuksesta tunnistetietojen varastamiseen ja sivuttaisliikkeeseen

Kun hyökkääjällä on järjestelmätason käyttöoikeudet, todelliset vahingot usein alkavat. Sillä hallintatasolla hän voi kaapata tallennettuja tunnistetietoja, poistaa tietoturvaohjelmistoja käytöstä ja liikkua verkossa sivuttaissuunnassa esiintyen laillisina järjestelmäprosesseina. Kotitietokoneella se voi tarkoittaa pääsyä tallennettuihin salasanoihin, pankki-istuntoihin ja henkilökohtaisiin tiedostoihin. Yritysverkossa se voi ratkaista, jääkö tapaus hallituksi välikohtaukseksi vai muuttuuko se laajamittaiseksi tietomurroksi.

Tämä on myös mekanismi, joka ruokkii suurta osaa nykyisestä kiristysohjelmatoiminnasta. Uhkatoimijat tukeutuvat yhä useammin käyttöoikeuksien korotusaukkoihin istuttaakseen pysyvän pääsyn ennen salaavien hyötykuormien levittämistä koko verkkoon. Ammattimaisesti viimeisteltyjen kiristysohjelmat palveluna -toimintojen nousu, kuten hiljattain lanseerattu Eclipse-kiristysohjelmaalusta, osoittaa, kuinka nopeasti tekninen haavoittuvuus voidaan pakata toistettavaksi rikolliseksi liiketoimintamalliksi, kun se on osoittautunut toimivaksi.

Mitä tämä tarkoittaa sinulle

Jos käytät Windowsia, nämä haavoittuvuudet muistuttavat, että päivitysten asentaminen ei ole valinnaista ylläpitoa vaan keskeinen osa tietoturva-asentoasi. Nollapäiväaukkoja ei määritelmänsä mukaan voi estää pelkällä käyttäjän toiminnalla, koska haavoittuvuus on olemassa ennen kuin kukaan osaa suojautua siltä. Mutta kun korjaus on julkaistu, riski-ikkuna kapenee nopeasti niille, jotka asentavat sen viipymättä.

Käytännön toimet ovat suoraviivaisia, vaikka niitä onkin helppo lykätä: pidä Windows Update käytössä ja tarkista se manuaalisesti sen sijaan että odottaisit automaattista kehotusta, koska kriittiset korjaukset käyttöoikeuksien korotusaukkoihin julkaistaan usein normaalin kuukausisyklin ulkopuolella silloin, kun niitä hyödynnetään aktiivisesti. Yhdistä siihen luotettava päätelaitteen suojausratkaisu, vältä tuntemattomien suoritettavien tiedostojen ajamista korotetuin käyttöoikeuksin ja suhtaudu varovaisesti sähköpostiliitteisiin ja linkkeihin, sillä ne ovat edelleen yleisin sisääntulokohta ennen käyttöoikeuksien korotusaukon hyödyntämistä.

Käytännön ohjeet

Tarkista Windows Updaten tila jo tänään sen sijaan että olettaisit sen olevan ajan tasalla. Käy läpi viimeaikainen Patch Tuesday -katsaus ymmärtääksesi, kuinka laajaa haavoittuvuusjoukkoa Microsoft on joutunut korjaamaan, sillä se asettaa nämä kaksi uutta aukkoa asiayhteyteen. Älä kohtele VPN:ää päätelaitesuojauksen korvikkeena; ne palvelevat eri tarkoituksia ja molemmat ovat tärkeitä. Pysy lisäksi valppaana epätavallisen tilitoiminnan tai odottamattoman ohjelmistokäyttäytymisen varalta, sillä käyttöoikeuksien korotusaukkojen hyödyntäminen on usein avaussiirto paljon laajemmassa hyökkäysketjussa. Windowsin nollapäivähaavoittuvuuksilta suojautuminen perustuu viime kädessä johdonmukaisiin päivitystottumuksiin ja kerrostettuun suojaukseen, ei mihinkään yksittäiseen työkaluun.