Sigurnosni istraživač s dobro dokumentiranom poviješću javnog objavljivanja Windows exploita ponovno je udario, objavivši kod dokaza koncepta za novu zero-day ranjivost eskalacije privilegija. Navodno ta ranjivost napadaču omogućuje skok s običnog korisničkog računa na privilegije na razini SYSTEM, najvišu razinu pristupa na Windows računalu. Za razliku od nekih prethodnih objava ovog istraživača, postoje znakovi da je Microsoft možda već uhvatio korak i zakrpio problem prije nego što je mogao biti široko iskorišten.

Istraživač koji stoji iza ovog najnovijeg objavljivanja u sigurnosnim je krugovima poznat pod nadimkom Nightmare Eclipse, imenom koje je postalo sinonim za kontinuiranu kampanju objava zero-day ranjivosti usmjerenih izravno na Microsoftov softver. Ova najnovija ranjivost eskalacije privilegija slijedi obrazac koji se tijekom prošle godine ponovio nekoliko puta: radni exploit javno se pojavi, sigurnosni timovi žurno procjenjuju rizik, a Microsoft ili već ima spremnu zakrpu ili je užurbano izrađuje.

Poznat obrazac javnih objava

Ovo nije izoliran događaj. Nightmare Eclipse stekao je reputaciju objavljivanjem Windows exploita bez uobičajene privatne koordinacije koju većina istraživača koristi kada prijavljuje ranjivosti dobavljačima. Ranije objave iz istog izvora uključivale su exploitove lokalne eskalacije privilegija RoguePlanet i GreatXML, koji su na sličan način omogućivali povišeni pristup na Windows sustavima, te zasebnu ranjivost poznatu kao MiniPlasma, koja je napadačima davala SYSTEM pristup čak i na potpuno zakrpanim Windows računalima. Taj je slučaj MiniPlasma bio posebno značajan jer je djelovao na računalima koja su već bila ažurirana, ne ostavljajući obraniteljima nikakvu trenutačnu zaštitu.

Širi trend pojavljivanja ranjivosti eskalacije privilegija u Windowsima zaokuplja sigurnosne timove i daleko izvan aktivnosti ovog istraživača. Nedavno su se dvije odvojene Windows zero-day ranjivosti koje prijete pristupom na razini sustava pojavile u istom tjednu, naglašavajući koliko se često ove vrste nedostataka pronalaze i objavljuju u cijelom ekosustavu, a ne samo iz jednog izvora.

Zašto bi ovaj put moglo biti drugačije

Ono što ovu najnoviju objavu izdvaja jest mogućnost da je Microsoft već riješio temeljni problem. Ranjivosti eskalacije privilegija koje omogućuju pristup na razini SYSTEM smatraju se ozbiljnima jer napadaču koji je već stekao uporište na računalu, čak i s ograničenim dopuštenjima, omogućuju potpuni nadzor. To je važno jer većina napada u stvarnom svijetu ne počinje administratorskim pristupom. Počinju phishing porukom, zlonamjernim preuzimanjem ili kompromitiranom aplikacijom koja se izvodi pod običnim korisničkim računom. Ranjivost eskalacije privilegija alat je koji to početno, ograničeno uporište pretvara u potpuni nadzor nad sustavom.

Ako zakrpa doista postoji i već je distribuirana putem Windows Updatea, praktični rizik za većinu korisnika znatno se smanjuje, pod uvjetom da su sustavi redovito ažurirani. To je u suprotnosti sa situacijama poput slučaja MiniPlasma, gdje su potpuno ažurirana računala ostala izložena bez dostupne zakrpe. Činjenica da Microsoft ovaj put možda drži korak važna je razlika, iako javno objavljivanje exploit koda i dalje stvara prozor rizika za svakoga tko koristi zastarjeli softver.

Zašto su ranjivosti eskalacije privilegija važne za vašu privatnost

Lako je pomisliti da su nedostaci eskalacije privilegija isključivo tehnički problem, ali oni imaju stvarne posljedice za privatnost. Nakon što napadač dobije pristup na razini SYSTEM, može čitati bilo koju datoteku na uređaju, onemogućiti sigurnosni softver, instalirati alate za nadzor ili iznijeti osobne podatke bez uobičajenih ograničenja koja štite korisničke račune. Za svakoga tko na Windows računalu pohranjuje osjetljive podatke, financijske evidencije, osobne fotografije, radne dokumente, takva vrsta pristupa predstavlja izravnu prijetnju osobnoj privatnosti, a ne samo stabilnosti sustava.

Zato stalni niz Windows ranjivosti, od Netlogon nedostataka do zaobilaženja Defendera, utječe i na ljude koji se ne smatraju tehnički potkovanima. Svaka objava podsjetnik je da je sigurnost operacijskog sustava trajan proces, a ne jednokratna postavka.

Što to znači za vas

Za svakodnevne korisnike Windowsa najvažnija je poruka jednostavna: redovito ažurirajte sustav. Bez obzira na to je li ova konkretna zero-day ranjivost eskalacije privilegija već zakrpana, najsigurniji način da smanjite izloženost njoj i rastućem popisu sličnih ranjivosti jest instaliranje sigurnosnih ažuriranja čim postanu dostupna. Odgađanje ažuriranja, čak i nekoliko dana, može otvoriti prozor oportunističkim napadačima koji koriste javno objavljeni exploit kod.

Također je vrijedno obratiti pozornost na to kako su vaši računi konfigurirani. Obavljanje svakodnevnih zadataka sa standardnog korisničkog računa umjesto administratorskog računa neće zaustaviti svaki exploit, ali dodaje otpor koji može usporiti ili blokirati određene tehnike eskalacije privilegija.

Praktični savjeti

Provjerite i instalirajte najnovija Windows ažuriranja što je prije moguće jer je zakrpa za ovu ranjivost možda već dostupna. Izbjegavajte svakodnevno korištenje administratorskog računa ako to ne morate i pratite sigurnosne obavijesti umjesto da pretpostavljate da izostanak vijesti znači da nema rizika. Zero-day ranjivosti eskalacije privilegija poput ove postaju stalna pojava u sigurnosnom okruženju, a redovito ažuriranje zakrpa ostaje najučinkovitija obrana dostupna običnim korisnicima.