Microsoftovo kolovoško izdanje Patch Tuesday riješilo je 421 ranjivost u svom proizvodnom portfelju, ali jedno ispravljanje ističe se od ostalih. Zakopano u tom popisu nalazi se aktivno iskorištavani Windows zero-day koji omogućuje napadaču koji već ima uporište na uređaju da podigne svoj pristup na razinu sistemskih privilegija. Ako ste odgađali Windows ažuriranja, ovaj je mjesec pravi trenutak da prestanete.

Što zapravo radi kolovoški Patch Tuesday zero-day

Glavno ispravljanje u ovomjesečnom izdanju cilja na Windows ranjivost eskalacije privilegija za koju Microsoft potvrđuje da se iskorištava u divljini. Jednostavno rečeno, greške eskalacije privilegija ne daju napadaču ključeve vaših ulaznih vrata. Umjesto toga, omogućuju nekome tko se već uvukao unutra, putem phishing poveznice, zlonamjernog preuzimanja ili kompromitiranog računa, da se tiho promakne iz ograničenog korisničkog računa na potpunu SYSTEM kontrolu. Kada se to dogodi, mogu onemogućiti sigurnosne alate, instalirati trajni malware, čitati ili izvući datoteke te se kretati dublje u mrežu bez potrebe za drugim načinom ulaska.

Zato je ovaj Windows zero-day popravak eskalacije privilegija važan, iako ne privlači naslovnice poput greške daljinskog izvršavanja koda. To je drugi korak u napadačkom lancu i često korak koji pretvara manji upad u potpunu kompromitaciju.

Zašto je eskalacija privilegija problem privatnosti, a ne samo sigurnosni problem

Lako je eskalaciju privilegija svrstati pod "IT higijenu" i nastaviti dalje, ali ulozi za privatnost su stvarni. Kada napadač dobije SYSTEM razinu pristupa, može zaobići dopuštenja koja inače štite vaše spremljene lozinke, tokene sesije preglednika i lokalno pohranjene datoteke. Ta razina pristupa upravo je ono što je potrebno za masovno prikupljanje vjerodajnica, tiho bilježenje pritisaka tipki ili postavljanje špijunskog softvera koji preživljava jednostavno skeniranje malwarea jer radi s istim ovlastima kao i sam Windows.

Ovo je ista kategorija greške koja je potaknula niz istaknutih Windows zero-day ranjivosti u protekloj godini, uključujući i jednu povezanu s Lazarus rootkitom, gdje su napadači koristili sličnu tehniku eskalacije za postavljanje trajnog malwarea na kompromitirane sustave. Eskalacija privilegija rijetko je upečatljiv dio napada, ali često je dio koji određuje hoće li proboj ostati ograničen ili će se pretvoriti u potpunu operaciju prikupljanja podataka.

Tko je u riziku i kako se eksploatacija koristi

Microsoftovo priopćenje napominje da se ova greška već iskorištava, što znači da nije teorijski rizik koji stoji u istraživačkom radu. Bilo koji nezakrpani Windows uređaj, kod kuće ili u poslovanju, potencijalna je meta čim napadač ima bilo kakav početni pristup, bilo putem phishing e-pošte, drive-by preuzimanja ili prethodno kompromitiranog računa.

Ovo se ne događa izolirano. Isti Patch Tuesday ciklus koji je ispravio ovaj zero-day stigao je usred šireg vala aktivnog iskorištavanja i krajnjih točaka i mrežne infrastrukture, uključujući Cisco VPN pristupnike pod napadom u približno istom razdoblju. Napadači očito rade na oba kraja problema: provaljuju u mreže kroz rubne uređaje poput VPN pristupnika, a zatim koriste greške eskalacije privilegija poput ove kako bi se učvrstili nakon ulaska. Istraživači također održavaju stalan pritisak na Windowsove vlastite obrane, s alatima poput ShieldBreak koji pokazuju koliko brzo nove tehnike eskalacije privilegija mogu isplivati čak i nakon što je popravak objavljen.

Što to znači za vas

Za većinu svakodnevnih korisnika rizik nije u tome da će netko ciljati vaše specifično računalo ni iz čega. Rizik je u tome da ova greška postane jedna karika u lancu koji počinje nečim običnijim, phishing e-poštom, zlonamjernim privitkom, kompromitiranom aplikacijom, a završava napadačem koji dobiva daleko veću kontrolu nego što je to početno uporište trebalo omogućiti. Zakrpanje zatvara taj drugi korak, što je često najjeftinija i najučinkovitija stvar koju možete učiniti kako biste ograničili štetu od inače rutinskog sigurnosnog propusta.

Poduzeća i IT timovi trebali bi tretirati ovo ažuriranje s istom hitnošću kao bilo koju aktivno iskorištavanu grešku, dajući mu prioritet na krajnjim točkama čak i ako šire uvođenje ostalih 420 popravaka treba više vremena za planiranje.

Kako zakrpiti sada i smanjiti izloženost

Popravak je jednostavan: instalirajte ovomjesečna Windows ažuriranja putem Windows Updatea ili alata za upravljanje zakrpama vaše organizacije što je prije moguće. Ne postoji smislen zaobilazni put za grešku eskalacije privilegija nakon što je iskorištena, pa je sama zakrpa primarna obrana.

Dok čekate da se ažuriranja prošire po floti uređaja, osnovna higijena i dalje je važna: ograničite broj računa s administratorskim pravima, držite zaštitu krajnjih točaka aktivnom i ažuriranom te budite oprezni s neočekivanim privicima ili poveznicama jer tako napadači obično dobivaju početno uporište koje im greška poput ove pomaže proširiti.

Ovomjesečni Windows zero-day popravak eskalacije privilegija podsjetnik je da svaka opasna greška ne mora biti egzotična da bi bila važna. Treba samo biti iskorištavana, a ova već jest. Odvojite deset minuta za ažuriranje sustava sada umjesto da kasnije saznate što je napadač učinio s pristupom koji ova greška omogućuje.