Novi Avast zero-day dospio u javnost

Sigurnosni istraživač koji djeluje pod pseudonimom Chaotic Eclipse objavio je proof-of-concept kod za navodnu zero-day ranjivost u Avast Antivirusu, sigurnosnom softveru u vlasništvu tvrtke GenDigital. Exploit, nazvan PrettyPrague, cilja ranjivost eskalacije privilegija u antivirusnom proizvodu. Zakrpa trenutačno nije dostupna, a ranjivosti još nije dodijeljen CVE broj u trenutku pisanja ovog teksta.

Greške eskalacije privilegija posebno su zabrinjavajuće u sigurnosnom softveru jer antivirusni proizvodi obično rade s povišenim sistemskim ovlastima kako bi skenirali datoteke, nadzirali procese i blokirali zlonamjerni softver. Ako greška omogućuje napadaču da se uzdigne s ograničenog korisničkog računa na potpuni pristup na razini sustava, upravo alat osmišljen da zaštiti uređaj mogao bi postati put ulaska u njega.

Tko je Chaotic Eclipse i zašto je ovaj obrazac važan?

Ovo nije prvi put da je Chaotic Eclipse objavio nezakrpani exploit kod u javnost. Isti istraživač prethodno je objavio Windows zero-day pod nazivom Legacyhive, za koji Microsoft u trenutku objave nije imao pripremljenu zakrpu. Taj obrazac, objavljivanje funkcionalnih exploita za velike softverske proizvode prije nego što proizvođači izdaju zakrpu, čini se kao namjerna strategija, a ne izolirani incident.

Motivacija iza ovih objava važna je za način na koji organizacije i pojedinci trebaju reagirati. Za razliku od tradicionalnog odgovornog otkrivanja, gdje istraživači privatno obavještavaju proizvođače i daju im vremena da riješe probleme prije nego što detalji postanu javni, ovaj pristup stavlja funkcionalni exploit kod u opticaj odmah. To skraćuje rok koji branitelji imaju za reakciju i povećava vjerojatnost da će oportunistički napadači pokušati iskoristiti kod prije nego što zakrpa postoji.

Sigurnosni i privatnosni ulozi za svakodnevne korisnike

Antivirusni softver zauzima jedinstveno povjerljivu poziciju na uređaju. Ima dubok uvid u datoteke, pokrenute procese i sistemsku memoriju, zbog čega je greška eskalacije privilegija u tom sloju toliko značajna. Ako PrettyPrague exploit funkcionira kako je opisano, napadač s niskim privilegijama ili zlonamjerni softver koji se već nalazi na računalu mogao bi potencijalno iskoristiti grešku za stjecanje potpune kontrole nad sustavom, zaobilazeći upravo one zaštite koje bi Avast trebao pružati.

Za većinu kućnih korisnika stvarni rizik uvelike ovisi o tome ima li napadač već neki oblik početnog pristupa uređaju, budući da exploiti eskalacije privilegija obično zahtijevaju takvo uporište. Međutim, u poslovnim ili zajedničkim računalnim okruženjima, gdje na istom računalu postoji više računa s različitim razinama ovlasti, ova vrsta ranjivosti može biti posebno opasna. Zlonamjerni insider ili kompromitirani račun s niskim privilegijama mogao bi iskoristiti exploit za skok na pristup na razini administratora, izlažući osjetljive datoteke, vjerodajnice i mrežne resurse.

Nedostatak CVE identifikatora u ovoj fazi također je važan. Bez formalnog unosa ranjivosti, sigurnosni timovi teže prate problem kroz skenere ranjivosti i sustave za upravljanje zakrpama, što može usporiti odgovor organizacije čak i nakon što GenDigital potvrdi i riješi grešku.

Što to znači za vas

Ako koristite Avast Antivirus, nema potrebe za panikom, ali vrijedi obratiti pozornost. Tvrdnje o zero-day ranjivostima od strane neovisnih istraživača ne potvrđuje uvijek proizvođač, a detalji se mogu razvijati kako izlazi više informacija. No, obrazac prethodnih objava istog istraživača, uključujući Legacyhive exploit usmjeren na Windows, sugerira da ove tvrdnje vrijedi ozbiljno shvatiti, a ne odmah odbaciti.

Najvažnije što možete učiniti sada jest ostati ažurni. Neka automatska ažuriranja budu omogućena i za operativni sustav i za sigurnosni softver kako bi se svaka zakrpa koju GenDigital izda primijenila čim postane dostupna. Izbjegavajte sami preuzimati ili pokretati javno objavljeni proof-of-concept kod, čak i iz znatiželje, jer bi to na nezakrpanom sustavu moglo izložiti vaše vlastito računalo upravo onom riziku na koji objava upozorava.

Ovo je također dobar trenutak za pregled osnovne higijene računa. Budući da exploiti eskalacije privilegija obično zahtijevaju neki oblik postojećeg pristupa uređaju, smanjenje broja računa s administratorskim pravima, korištenje jakih i jedinstvenih lozinki te izbjegavanje nepotrebnih instalacija softvera sve smanjuje napadnu površinu koju bi ovakav exploit mogao iskoristiti.

Praktični zaključci

Evo što učiniti dok se situacija razvija:

  • Održavajte Avast Antivirus i Windows ažurnima automatski kako bi se svaka nadolazeća zakrpa instalirala bez odgode.
  • Ne pokrećite niti testirajte javno objavljeni PoC kod, čak ni u istraživačke svrhe, na produkcijskom računalu.
  • Ograničite broj korisničkih računa s administratorskim privilegijama na zajedničkim ili obiteljskim računalima.
  • Pratite službenu izjavu ili savjet o zakrpi od GenDigitala i primijenite je odmah nakon objave.
  • Ako upravljate sustavima u poslovnom okruženju, prijavite ovu tvrdnju o zero-day ranjivosti svom IT ili sigurnosnom timu kako bi se mogla pratiti čak i bez formalno dodijeljenog CVE-a.

Ovakve objave zero-day ranjivosti podsjetnik su da nijedan softver, uključujući antivirusne alate namijenjene zaštiti, nije imun na ranjivosti. Ostanak ažurnim sa zakrpama, smanjenje nepotrebnih privilegija i praćenje ažuriranja iz vjerodostojnog sigurnosnog izvještavanja ostaju najpouzdanija obrana dok industrija radi na rješenju.